Zum Inhalt
Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.
Der Aufsatz behandelt den Schutz personenbezogener Daten durch Strafnormen. Untersucht werden neben dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) die Straftaten der Art. 135 bis 138 des türkischen Strafgesetzbuchs (TCK), nämlich die Aufzeichnung personenbezogener Daten, ihre rechtswidrige Weitergabe oder Erlangung und die Nichtvernichtung von Daten, sowie Art. 17 Abs. 2 KVKK.
Schlagwörter
- personenbezogene Daten
- Privatsphäre
- Datenschutz
- Straftat gegen das Privatleben
- Datenverarbeitung
- betroffene Person
Volltext
Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).
İstanbul Medipol Üniversitesi Hukuk Fakültesi Dergisi 3 (2), Herbst 2016; 101-167
Der Schutz personenbezogener Daten durch Strafnormen im Kontext des Gesetzes über den Schutz personenbezogener Daten und des türkischen Strafgesetzbuchs*
Schutz personenbezogener Daten durch Strafnormen im Zusammenhang mit dem Gesetz über den Schutz personenbezogener Daten und dem türkischen Strafgesetzbuch
Murat Volkan Dülger**
ABSTRACT
Der Schutz personenbezogener Daten, die sich als alle Informationen über eine bestimmte oder bestimmbare natürliche Person definieren lassen, ist im Hinblick auf das Recht auf Privatsphäre und das Recht auf Achtung des Familienlebens von Bedeutung. Die Frage des Schutzes personenbezogener Daten gewinnt heute immer mehr an Bedeutung; zum einen haben die Einzelnen im Alltag zahlreiche Beschwerden, die sich aus diesem Thema ergeben, zum anderen beziehen hochrangige Rechtsprechungsorgane hierzu rechtlich Stellung. Dementsprechend ist der Bereich des Schutzes personenbezogener Daten von zahlreichen supranationalen Organisationen, insbesondere vom Europarat und von der Europäischen Union, sowie von den Staaten geregelt worden. Die Türkei hat – wenn auch sehr spät – das Gesetz Nr. 6698 über den Schutz personenbezogener Daten verabschiedet, das diesen Bereich regelt. Der Schutz personenbezogener Daten durch Strafnormen wird durch besondere Vorschriften des türkischen Strafgesetzbuchs gewährleistet. Die in diesem Zusammenhang zu behandelnden Deliktstypen sind: die Straftat der Aufzeichnung personenbezogener Daten, die Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten und die Straftat der Nichtvernichtung von Daten, die in den Art. 135–138 des türkischen Strafgesetzbuchs geregelt sind, sowie die Straftat der Nichtvernichtung oder Nichtanonymisierung personenbezogener Daten nach Art. 17 Abs. 2 des Gesetzes Nr. 6698.
Schlüsselwörter: Personenbezogene Daten, Recht auf Privatsphäre, Datenschutz, Straftaten gegen die Privatsphäre, Datenverarbeitung, betroffene Person.
Einleitung
Der Begriff der personenbezogenen Daten ist umstritten, und seine Grenzen lassen sich nicht genau ziehen; gleichwohl kann man personenbezogene Daten kurz als jede Information definieren, die einem Menschen zugehört und geeignet ist, den Einzelnen zu identifizieren. Tatsächlich machen schon der Umstand, dass der Mensch als Mensch seinen Platz im Universum einnimmt, und seine Stellung in der Gesellschaft bestimmte an den Menschen gebundene Werte zu personenbezogenen Daten; so sind etwa der Name, die Anschrift, die Krankheiten, der Familienstand und die sexuellen Präferenzen einer Person durchweg Informationen, die als personenbezogene Daten anerkannt sind. Vor allem im vergangenen Jahrhundert haben jedoch die Entwicklungen in Wissenschaft und Technik und deren Auswirkungen auf die Gesellschaft und auf die Bestandteile des gesellschaftlichen Lebens noch viele weitere Informationen zu personenbezogenen Daten werden lassen. Als Beispiele hierfür lassen sich die Bankkontonummer, die Sozialversicherungsnummer, die Staatsbürgerschaftsnummer und das Passwort der E-Mail-Adresse nennen. Demnach lassen sich personenbezogene Daten grob in zwei Gruppen einteilen: In die erste Gruppe fallen Informationen über die Persönlichkeit des Menschen, die sich aus seiner Existenz ergeben; in die zweite Gruppe fallen Informationen, die dem Menschen wegen seiner Zugehörigkeit zur modernen Informationsgesellschaft zugeteilt werden oder die er beim Zugang zu verschiedenen Dienstleistungen verwendet. Für den Wert der personenbezogenen Daten und für ihren Anspruch auf Schutz begründet diese Unterscheidung jedoch keinen Unterschied1.
I. Die Entstehung des Begriffs der personenbezogenen Daten und die Diskussion, ob es sich um ein eigenständiges Recht handelt
A. Der Entstehungsprozess der personenbezogenen Daten
Personenbezogene Daten gibt es, wie oben dargelegt, seit den ersten Menschen. Mit der Entwicklung der Informationstechnologien und der Verbreitung des Internets sind die Existenz und die Bedeutung personenbezogener Daten jedoch wegen der aufgetretenen Probleme besser verstanden worden. Denn diese Informationen, die zuvor in schriftlicher Form abgeheftet in den Händen weniger Personen oder Einrichtungen lagen, sind mit der Entwicklung der Informationstechnologien in die digitale Umgebung übertragen und infolge der Verbreitung des Internets – rechtmäßig oder rechtswidrig – jedermann zugänglich geworden, ob er damit zu tun hat oder nicht2. Hinzu kommt, dass sich personenbezogene Daten in sehr großer Zahl auf sehr kleinem Raum und in sehr kleinen Geräten speichern lassen und dass diese großen Datenmengen infolge der exponentiell gestiegenen Prozessorgeschwindigkeit der Computer in sehr kurzer Zeit und umfassend verarbeitet werden können; dies hat dazu geführt, dass ausgehend von Informationssplittern Einzelne bestimmt werden und anschließend auf jede Art von Information über den Betreffenden zugegriffen wird.
Hier liegt auch der Ausgangspunkt der Gefahr, die mit personenbezogenen Daten verbunden ist. Denn schon die Sorge, dass Unbefugte auf personenbezogene Daten zugreifen und sie verwenden oder verbreiten könnten, stellt für die Menschen eine reale Bedrohung dar. Außerdem ist es möglich, mit diesen Daten im virtuellen Raum Profile (virtuelle Personen) anzulegen, als wäre man der wahre Inhaber der Daten, und über diese Profile verschiedene rechtswidrige Handlungen vorzunehmen und/oder Straftaten zu begehen; Beispiele hierfür sind häufig zu beobachten. In einem solchen Fall kann sich der wahre Dateninhaber, der mit dem Vorgang nichts zu tun hat, plötzlich als Täter der Straftat und/oder der rechtswidrigen Handlung vor Gericht als Angeklagter und/oder Beklagter wiederfinden. Dies zeigt uns deutlich, welch ernste Folgen es hat, personenbezogene Daten schutzlos zu lassen3. Die Bedeutung des Schutzes personenbezogener Daten hat parallel dazu zugenommen, dass sich das Bewusstsein für die Menschenrechte und ihren Schutz in den letzten fünfzig Jahren immer weiter entwickelt hat. In diesem Zusammenhang wird auch das Recht des Schutzes personenbezogener Daten in verschiedene Perioden eingeteilt und untersucht4. Welche Einteilung dieser Perioden man aber auch zugrunde legt, als Beginn des Schutzes personenbezogener Daten wird stets ein und dieselbe Periode genannt. Danach wurden Regelungen zum Schutz personenbezogener Daten im heutigen Verständnis erstmals mit der Entwicklung und Verbreitung der Informationstechnologien in den 1960er Jahren diskutiert und in den 1970er Jahren zum Gegenstand rechtlicher Regelungen5.
B. Die Diskussion, ob der Begriff der personenbezogenen Daten ein eigenständiges Recht darstellt
Der Schutz personenbezogener Daten ist im Hinblick auf das zu den Menschenrechten zählende Recht auf Achtung des Privat- und Familienlebens von Bedeutung. Das Recht auf Achtung des Privat- und Familienlebens ist sowohl in Art. 8 der Europäischen Menschenrechtskonvention gewährleistet, der bestimmt, dass jede Person das Recht hat, die Achtung ihres Privat- und Familienlebens zu verlangen, als auch in Art. 20 der Verfassung, der es zu den Grundrechten der Person zählt6. Der Schutz personenbezogener Daten ist folglich sowohl aus der Sicht des supranationalen Rechts ein Menschenrecht als auch aus der Sicht des nationalen Rechts ein durch eine Verfassungsnorm geregeltes Grundrecht und eine Grundfreiheit7. In der Lehre gibt es zu der Frage, ob personenbezogene Daten ein Unterfall des Schutzes der Vertraulichkeit des Privatlebens oder ein eigenständiger, selbständiger Begriff sind, zwei unterschiedliche Auffassungen. Nach der ersten ist angesichts der Definition des Rechts auf Vertraulichkeit des Privatlebens, das „die Lebensvorgänge, die einer natürlichen Person eigen sind und deren Geheimhaltung sie wünscht“, schützt, und angesichts seines Zwecks, der Person ein der Menschenwürde entsprechendes Leben frei von Beobachtung und Kontrolle durch Dritte zu ermöglichen, anzunehmen, dass der Begriff des Schutzes personenbezogener Daten ein Unterfall des Schutzes der Vertraulichkeit des Privatlebens ist8.
Nach der zweiten Auffassung lässt sich das Recht auf Schutz personenbezogener Daten zwar in einem ersten Stadium innerhalb des Rechts auf Vertraulichkeit des Privatlebens einordnen; angesichts der fortschreitenden Technik reiche der Schutz personenbezogener Daten mit dem herkömmlichen Verständnis des Rechts auf Vertraulichkeit des Privatlebens und mit den in diesem Bereich anerkannten Grundsätzen jedoch nicht aus, weshalb er sich im Laufe der geschichtlichen Entwicklung von dem Recht auf Vertraulichkeit des Privatlebens, einem tiefer als er selbst verwurzelten Rechtsbereich, zu lösen begonnen habe; in diesem Sinne sei der Schutz personenbezogener Daten eine besondere Ausprägung des Rechts auf Vertraulichkeit des Privatlebens, die wegen einiger ihr eigener Erfordernisse als gesonderter Bereich wahrgenommen zu werden beginne, wobei es sich jedoch um Bereiche handele, die in einem organischen Zusammenhang miteinander stünden9.
Ich schließe mich der zweiten dieser Auffassungen an, denn auch wenn die personenbezogenen Daten aus dem Begriff der Vertraulichkeit des Privatlebens hervorgegangen sind, haben mit der Zeit sowohl die technischen Entwicklungen als auch der Umstand, dass diese Daten häufig Gegenstand von Rechtsverletzungen sind, dazu geführt, dass dieser Begriff eine eigene Identität erlangt hat. Zudem deckt sich das Wort „Vertraulichkeit“ im Begriff der „Vertraulichkeit des Privatlebens“ nicht vollständig mit dem Schutz personenbezogener Daten. Denn die geschützten personenbezogenen Daten müssen nicht unbedingt vertraulich sein; wird eine Information, die zum Privatleben der Person gehört und den in diesem Bereich befindlichen Personen bekannt ist, die aber weder vertraulich ist noch ein Geheimnis darstellt, mit Dritten geteilt, so kommt dieser Information der Schutzbereich des Schutzes personenbezogener Daten zugute; das ist jedoch nicht der Schutz der Vertraulichkeit, sondern der Schutz personenbezogener Daten als ein Phänomen eigener Art. In ähnlicher Weise ist auch bei den Straftaten zum Schutz personenbezogener Daten das geschützte Rechtsgut nicht das „Geheimnis“, sondern es sind die Persönlichkeitsrechte der Person, auf die sich die Daten beziehen10. Der Begriff der personenbezogenen Daten ist sehr weit und fällt in das Interessengebiet nahezu aller Rechtsgebiete wie Strafrecht, Zivilrecht, Verwaltungsrecht, Handelsrecht, Schuldrecht usw. Da jedoch für die Disziplin des Strafrechts, die unser Interessengebiet bildet, das Phänomen der „Straftat“ den Ausgangspunkt darstellt, werde ich den Begriff der personenbezogenen Daten in dieser Arbeit nur insoweit untersuchen, als sie Gegenstand einer Straftat sind. Daneben werde ich wegen des engen Zusammenhangs an gegebener Stelle auch auf die verwaltungsrechtlichen Regelungen und die Ordnungswidrigkeiten (Verstöße gegen die Verwaltungsordnung) eingehen, die insbesondere im Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) enthalten sind11.
Die erste Frage, die sich hier stellt, lautet, „ob es ein Rechtsgut gibt, das mit den personenbezogenen Daten geschützt werden muss“. Die Antwort darauf ergibt sich klar aus den beiden vorstehenden Absätzen: Seit dem ersten Augenblick, in dem die Bedeutung personenbezogener Daten in diesem Maße wahrgenommen wurde, besteht kein Zweifel daran, dass ihnen der Schutzbereich des Strafrechts und des Verwaltungsrechts (des Verwaltungsstrafrechts) zugutekommen muss. Demnach ist zunächst zu bestimmen, was die personenbezogenen Daten sind, die mit dem Straftatbestand geschützt werden sollen, wo ihre Grenzen beginnen und wo sie enden und nach wem und wonach dieser Begriff definiert und inhaltlich ausgefüllt wird. Erst danach sind Ausführungen zum Straf- und Verwaltungsrecht sinnvoller und verständlicher12.
II. Definition der Begriffe der personenbezogenen Daten und der Verarbeitung personenbezogener Daten
A. Personenbezogene Daten
Der Begriff der personenbezogenen Daten geht auf den englischen Begriff „personal data“ zurück und gibt Inhalt und Bedeutung des fremdsprachigen Begriffs vollständig wieder. In diesem Bereich bestehen grundlegende internationale Regelwerke, die insbesondere in den einschlägigen Regelungen und Gesetzgebungsarbeiten unseres Landes berücksichtigt werden.
Das erste dieser Regelwerke ist das vom Europarat, dem auch unser Land angehört, hervorgebrachte „Übereinkommen zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten“ Nr. 108 vom 28.1.1981. Dieses Übereinkommen ist die erste internationale Regelung auf diesem Gebiet und hat die Grundlage für die Schaffung einheitlicher Regeln in diesem Bereich gebildet13. In Art. 2 des Übereinkommens sind personenbezogene Daten als „jede Information, die eine Person identifiziert oder identifizieren kann“ definiert. Der zweite grundlegende Text auf diesem Gebiet ist die von der Europäischen Union hervorgebrachte Richtlinie 95/46/EC, die „Datenschutzrichtlinie der Europäischen Gemeinschaft“14. In Art. 2 dieser Richtlinie werden personenbezogene Daten als „jede Information, die unmittelbar oder mittelbar mit einer natürlichen Person in Verbindung gebracht werden kann und sie bestimmbar macht“ definiert15. Dieser Definition ähnliche Begriffsbestimmungen sind von zahlreichen Staaten angenommen und in ihr innerstaatliches Recht übernommen worden. So wird diese Definition für personenbezogene Daten sowohl in der internationalen als auch in der nationalen Lehre verwendet. Andererseits ist diese Definition jedoch kritisiert worden, weil sie überaus weit und unbestimmt sei16.
Der dritte und der vierte grundlegende Text speziell für diesen Bereich sind die Richtlinie und die Regulation (Verordnung) aus dem Jahr 2016 mit der Nummer IP/12/46, die wiederum von der Europäischen Union erlassen wurden, um an die Stelle der Richtlinie 95/46/EC zu treten. Von diesen Regelungen definiert die Richtlinie in Art. 3 mit der Überschrift „Begriffsbestimmungen“ zunächst die betroffene Person und sodann die personenbezogenen Daten wie folgt: „‚Betroffene Person‘ ist eine bestimmte oder bestimmbare natürliche Person im Hinblick auf eine Kennnummer, Standortdaten, eine Online-Kennung oder eine oder mehrere der Person eigene physische, psychologische, genetische, seelische, wirtschaftliche, kulturelle oder soziale Kennzeichnungsfunktionen, die unmittelbar oder mittelbar von einem für die Verarbeitung Verantwortlichen oder einer anderen natürlichen oder juristischen Person nach vernünftigem Ermessen voraussichtlich verwendet werden“. Personenbezogene Daten sind in derselben Regelung dahin geregelt, dass der Begriff „alle Daten bezeichnet, die sich auf eine betroffene Person beziehen“. So sind auch in Art. 4 der Regulation (Verordnung) mit der Überschrift „Begriffsbestimmungen“ die Begriffe der betroffenen Person und der personenbezogenen Daten wortgleich definiert17.
Die Bestimmbarkeit einer Person bezeichnet die Eigenschaft, dass die Person dadurch identifiziert werden kann, dass Daten unmittelbar oder mittelbar mit einer natürlichen Person verknüpft werden, dass sich also feststellen lässt, dass es sich bei der Person um eben diese Person handelt. Personenbezogene Daten liegen beispielsweise vor, wenn Daten mit einer Kennnummer verknüpft werden, ebenso bei jeder Information über natürliche und/oder juristische Personen, die anhand eines oder mehrerer Elemente ihrer gesundheitlichen, genetischen, ethnischen, religiösen, familiären und politischen Angaben identifiziert werden können, welche die psychische, psychologische, physische, wirtschaftliche, kulturelle oder soziale Identität der Person zum Ausdruck bringen. Mit anderen Worten können als personenbezogene Daten sowohl Daten mit einem spezifischen Inhalt wie Name, Telefonnummer, Kraftfahrzeugkennzeichen, Sozialversicherungsnummer, Reisepassnummer, Lebenslauf, Bild, Stimme, Fingerabdrücke und genetische Informationen als auch Daten behandelt werden, die eine Kombination von Kriterien darstellen, welche die Person mittelbar bestimmbar machen (Alter, Beruf, Familienstand, Anschrift usw.)18. So haben nach Art. 80 der türkischen Strafprozessordnung (CMK) die Ergebnisse genetischer Untersuchungen an Proben, die dem Beschuldigten, dem Angeklagten oder anderen Personen zur Gewinnung von Beweisen für eine Straftat entnommen wurden, den Charakter personenbezogener Daten19. In unserem Land sind Arbeiten unternommen worden, um eine grundlegende Gesetzgebung zum Schutz personenbezogener Daten zu schaffen. Eine vom Justizministerium eingesetzte Kommission hat als Ergebnis dreijähriger Arbeit (wenngleich es zuvor auch andere, über lange Jahre hinweg ausgearbeitete Entwürfe gegeben hatte) im Jahr 2003 den „Entwurf eines Gesetzes über den Schutz personenbezogener Daten“ ausgearbeitet. Dieser Entwurf wurde im Wesentlichen auf der Grundlage des Übereinkommens Nr. 108 des Europarats und der Datenschutzrichtlinie der Europäischen Gemeinschaft erstellt20, konnte jedoch trotz der nachdrücklichen Forderungen in diesem Bereich aus verschiedenen Gründen bis zum Jahr 2016 nicht Gesetz werden. Schließlich wurde der Entwurf, weil unser Land im Prozess des Beitritts zur Europäischen Union die Verhandlungen wieder aufnahm und die zuletzt eröffneten Verhandlungskapitel auch den Schutz personenbezogener Daten umfassten, mit Änderungen der Großen Nationalversammlung der Türkei (TBMM) vorgelegt. Dabei wurde noch vor Erlass des Gesetzes zunächst das Zustimmungsgesetz zu dem Übereinkommen des Europarats über den Schutz personenbezogener Daten erlassen. Das der TBMM vorgelegte Gesetz wurde am 24.3.2016 vom Parlament unter der Nummer 6698 angenommen und im Amtsblatt (Resmî Gazete) Nr. 29677 vom 7.4.2016 veröffentlicht; nach Art. 32 des Gesetzes sind „die Artikel 8, 9, 11, 13, 14, 15, 16, 17 und 18 sechs Monate nach dem Tag der Veröffentlichung“, die übrigen Artikel am Tag der Veröffentlichung in Kraft getreten. In Art. 3 Abs. 1 Buchst. d des Gesetzes Nr. 6698 sind personenbezogene Daten als „jede Information über eine bestimmte oder bestimmbare natürliche Person“ definiert. In der Begründung zu diesem Artikel wird der Begriff wie folgt erläutert: „Personenbezogene Daten bezeichnen jede Information über eine bestimmte oder bestimmbare natürliche Person. In diesem Zusammenhang sind nicht nur Informationen, die die eindeutige Identifizierung des Einzelnen ermöglichen, wie Vorname, Nachname, Geburtsdatum und Geburtsort, sondern auch Informationen über die körperlichen, familiären, wirtschaftlichen, sozialen und sonstigen Eigenschaften der Person personenbezogene Daten. Dass eine Person bestimmt oder bestimmbar ist, bedeutet, dass sie dadurch identifizierbar gemacht wird, dass die vorhandenen Daten auf irgendeine Weise mit einer natürlichen Person verknüpft werden. Erfasst sind also alle Fälle, in denen die Daten einen konkreten Inhalt haben, der die physische, wirtschaftliche, kulturelle, soziale oder psychologische Identität der Person zum Ausdruck bringt, oder in denen sie infolge ihrer Verknüpfung mit irgendeiner Eintragung wie der Identitäts-, Steuer- oder Versicherungsnummer die Bestimmung der Person ermöglichen. Daten wie Name, Telefonnummer, Kraftfahrzeugkennzeichen, Sozialversicherungsnummer, Reisepassnummer, Lebenslauf, Foto, Bild- und Tonaufnahmen, Fingerabdrücke und genetische Informationen sind personenbezogene Daten, weil sie geeignet sind, die Person – wenn auch mittelbar – bestimmbar zu machen.“
Auch in der vom Gesundheitsministerium ausgearbeiteten „Verordnung über die Verarbeitung personenbezogener Gesundheitsdaten und die Gewährleistung ihrer Vertraulichkeit“, die mit der Veröffentlichung im Amtsblatt Nr. 29863 vom 20.10.2016 in Kraft getreten ist, sind in Art. 4 Abs. 1 Buchst. g personenbezogene Gesundheitsdaten als „jede Gesundheitsinformation über eine bestimmte oder bestimmbare natürliche Person“ definiert. Dass diese Verordnung, die zu ihren Rechtsgrundlagen auch das Gesetz Nr. 6698 zählt, eine dem genannten Gesetz entsprechende Definition enthält, ist ganz selbstverständlich und sachgerecht. Eine weitere Regelung auf diesem Gebiet ist die „Verordnung über die Verarbeitung personenbezogener Daten im Sektor der elektronischen Kommunikation und den Schutz ihrer Vertraulichkeit“, die mit der Veröffentlichung im Amtsblatt Nr. 28363 vom 24.7.2012 in Kraft getreten ist21. In Art. 3 der Verordnung sind personenbezogene Informationen/Daten als „alle Informationen über bestimmte oder bestimmbare natürliche und juristische Personen“ definiert. Es zeigt sich, dass auch die Definition in dieser später in Kraft getretenen Verordnung in Übereinstimmung mit der Definition der personenbezogenen Daten gestaltet wurde, die das Gesetz Nr. 6698 im Entwurfsstadium enthielt.
Aus diesen Ausführungen ergibt sich, dass die Definitionen in den internationalen Regelwerken, im Gesetz Nr. 6698 und in den einschlägigen Verordnungen im Grunde eine richtige Wahl darstellen. Danach lassen sich personenbezogene Daten als „alle Daten über eine bestimmte oder bestimmbare natürliche Person“ definieren22. Von personenbezogenen Daten kann folglich nur gesprochen werden, wenn sich die Daten auf eine natürliche Person beziehen und diese natürliche Person unter Verwendung der betreffenden Daten bereits bestimmt oder bestimmbar ist23. In einer weiter gefassten Definition sind personenbezogene Daten alle Informationen, die geeignet sind, die persönlichen, familiären und beruflichen Unterscheidungsmerkmale und Eigenschaften jeder Art eines Einzelnen aufzuzeigen24. Personenbezogene Daten sind alle Informationen, die einen bestimmten oder bestimmbaren Menschen betreffen und ihn identifizieren – von seiner Identität, seiner ethnischen Herkunft, seinen körperlichen Merkmalen, seinem Gesundheitszustand, seinen genetischen Daten, seinem Ausbildungs- oder Beschäftigungsstatus, seiner Wohnanschrift, seinen Kreditkartendaten, seinen Bank- und Versicherungsunterlagen, den Eintragungen im Justizarchiv und in der allgemeinen Informationssammlung, seinen Gedanken und Überzeugungen, seinen Einkaufsgewohnheiten, seinem Telefonverzeichnis, seinem Foto, der IP-Adresse seines Computers, seinem Fingerabdruck, den von seinem Mobiltelefon versandten Kurznachrichten, seinen E-Mails und seinen Aktivitäten in sozialen Netzwerken bis hin zu dem Restaurant, der Bar oder dem Museum, die er zuletzt besucht hat25. Personenbezogene Daten sind auch Kameraaufzeichnungen sowie Ton- oder Bildaufnahmen, die angefertigt und verarbeitet werden, um eine Person auf mittelbarem Wege zu identifizieren, ferner Informationen, die mit Verfahren wie der Fingerabdruck-, Gesichts-, Iris-, Schrift- oder Stimmerkennung usw. gewonnen werden, welche eine Identifizierung mit biometrischen Methoden ermöglichen26.
So hat auch der Große Strafsenat des Kassationshofs (YCGK) in seiner Entscheidung vom 17.6.2014, E. 2012/12-1510, K. 2014/331, die personenbezogenen Daten unter Bezugnahme auf die vorstehende Erläuterung und Definition definiert, die ich in einer anderen Arbeit dargelegt habe.
Besondere Kategorien personenbezogener Daten und anonyme Daten
Bestimmte personenbezogene Daten werden in den Rechtsvorschriften der Staaten und in internationalen Regelwerken als „sensible Daten“ bezeichnet. In Art. 6 des Übereinkommens Nr. 108 des Europarats zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten wird der Begriff „besondere Datenkategorien“ verwendet. Im Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) wird dagegen statt des Begriffs „sensible Daten“ der Begriff „besondere Kategorien personenbezogener Daten“ verwendet. In Art. 6 Abs. 1 des Gesetzes Nr. 6698 mit der Überschrift „Voraussetzungen der Verarbeitung besonderer Kategorien personenbezogener Daten“ sind die besonderen Kategorien personenbezogener Daten definiert: „Daten über die Rasse, die ethnische Herkunft, die politische Meinung, die philosophische Überzeugung, die Religion, die Konfession oder sonstige Glaubensüberzeugungen, die äußere Erscheinung und Kleidung, die Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, die Gesundheit, das Sexualleben, strafrechtliche Verurteilungen und Maßregeln der Besserung und Sicherung von Personen sowie biometrische und genetische Daten sind besondere Kategorien personenbezogener Daten“.
Besondere Kategorien personenbezogener Daten werden insbesondere deshalb unter besonderen Schutz gestellt, um zu verhindern, dass Personen Diskriminierung ausgesetzt werden. Informationen über die religiöse und philosophische Überzeugung, die Rasse oder ethnische Herkunft, die politische Meinung, die Mitgliedschaft in Vereinen, Stiftungen und Gewerkschaften, die sexuellen Präferenzen, die Gesundheit, das Privatleben und Verurteilungen jeder Art usw. einer Person werden als sensible personenbezogene Daten eingestuft. Als Ausdruck des insbesondere nach dem Zweiten Weltkrieg entstandenen Gedankens, der sich gegen Diskriminierung richtet und den Schutz der Menschenwürde bezweckt, unterliegen die besonderen Kategorien personenbezogener Daten einer strengeren Kontrolle als andere Daten, damit die Betroffenen keine Nachteile erleiden, wenn andere von diesen Daten Kenntnis erlangen. Der Grund dafür, dass insbesondere Daten über die Rasse oder die ethnische Herkunft einer Person einer von den übrigen personenbezogenen Daten gesonderten Regelung unterworfen werden, ist die Sorge, dass die Daten dieser Personen von staatlichen Stellen missbraucht werden könnten. Anlass dieser Besorgnis sind historische Ereignisse wie insbesondere der Völkermord an den Juden, der sich ereignete, nachdem die Bevölkerungsregister detailliert geführt worden waren. Aus der Sicht der nationalen Rechtsordnungen hängt es von der Auslegung der Datenschutzbehörde und letztlich der Gerichte ab, ob ein personenbezogenes Datum einer besonderen Kategorie angehört. Der Gerichtshof der Europäischen Union (EuGH) hat in der Entscheidung Lindqvist27 entschieden, dass sensible personenbezogene Daten weit auszulegen sind28. Trotz dieser Entscheidung des Gerichtshofs der Europäischen Union zur weiten Auslegung personenbezogener Daten hat das Verfassungsgericht in unserem Land in einer vor dem Inkrafttreten des KVKK ergangenen Entscheidung festgestellt, dass „die Identitätsprüfung mit biometrischen Methoden“ – bei der es sich obendrein um eine besondere Kategorie personenbezogener Daten handelt – kein personenbezogenes Datum sei, und entschieden, dass die für diesen Bereich getroffene gesetzliche Regelung nicht gegen Art. 20 der Verfassung verstoße29. Da Art. 6 Abs. 1 des Gesetzes Nr. 6698 „biometrische und genetische Daten“ ausdrücklich zu den besonderen Kategorien personenbezogener Daten zählt, bin ich der Auffassung, dass diese Entscheidung nunmehr der rechtlichen Grundlage entbehrt und seit dem Inkrafttreten des Gesetzes am 7.4.2016 rechtswidrig ist.
Die Information, die entsteht, wenn Daten so verändert werden, dass sie nicht mehr mit einer bestimmten oder bestimmbaren natürlichen Person in Verbindung gebracht werden können oder ihre Quelle nicht mehr bestimmt werden kann, wird als „anonyme Daten“ bezeichnet. Solche Daten, die zu Zwecken der Statistik, Forschung, Planung usw. vorgehalten werden und weniger eine bestimmte Person bezeichnen als vielmehr als massenhafte Informationsmenge anfallen, gelten nicht als personenbezogene Daten, weil sie den betroffenen Personen nicht zugeordnet werden können30. Anonyme Daten sind in Art. 3 Abs. 1 Buchst. b des Gesetzes Nr. 6698 mit der Überschrift „Begriffsbestimmungen“ definiert als der Vorgang, „personenbezogene Daten so zu verändern, dass sie selbst durch Abgleich mit anderen Daten in keiner Weise mehr mit einer bestimmten oder bestimmbaren natürlichen Person in Verbindung gebracht werden können“.
Verarbeitung personenbezogener Daten
Um vom Schutz personenbezogener Daten sprechen zu können, müssen die oben definierten personenbezogenen Daten zunächst bestimmten Vorgängen unterzogen und dadurch verwendbar, zur Identifizierung einer bestimmten Person geeignet und sinnvollen Schlussfolgerungen zugänglich werden. Daher ist auch zu definieren, was die Verarbeitung personenbezogener Daten ist. In dem Übereinkommen, der Richtlinie, dem Gesetz und den Verordnungen, die wir oben genannt haben, ist auch der Begriff der Verarbeitung personenbezogener Daten definiert.
Im „Übereinkommen zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten“ Nr. 108 des Europarats wird die Verarbeitung personenbezogener Daten wie folgt definiert: „Die automatische Verarbeitung umfasst die folgenden Vorgänge, sofern sie ganz oder teilweise mit automatischen Mitteln durchgeführt werden: das Speichern von Daten, das Durchführen logischer und/oder arithmetischer Operationen mit diesen Daten, das Verändern und Löschen der Daten sowie ihre erneute Verwendung oder Veröffentlichung, nachdem sie von ihren Speicherorten zurückgeholt/wiederhergestellt worden sind.“
Die Verarbeitung personenbezogener Daten ist in Art. 2 der „Datenschutzrichtlinie der Europäischen Gemeinschaft“ 95/46/EC definiert: Danach umfasst die Verarbeitung jedes automatische oder nicht automatische Verfahren. In diesem Zusammenhang umfasst sie die Vorgänge, die zum Erheben, Erlangen, Aufzeichnen, Organisieren, Aufbewahren, Verändern, Auslesen, Abfragen, Verwenden, zur Weitergabe an andere im Wege der Übermittlung, zum Verbreiten oder zum Bereithalten personenbezogener Daten vorgenommen werden, und darüber hinaus jeden Vorgang, der durch das Zusammenführen oder Verknüpfen und sogar durch das Sperren, Löschen oder Vernichten der Daten ausgeführt wird.
Auch in der Regulation (Verordnung) aus dem Jahr 2016 und der Richtlinie mit der Nummer IP/12/46, die von der Europäischen Union erlassen wurden, um an die Stelle der Richtlinie 95/46/EC zu treten, ist die Verarbeitung personenbezogener Daten definiert. In Art. 3 der Richtlinie mit der Überschrift „Begriffsbestimmungen“ und in Art. 4 der Regulation mit der ebenfalls „Begriffsbestimmungen“ lautenden Überschrift wird sie wortgleich definiert als „Verarbeitung: die Vornahme eines Vorgangs oder einer Reihe von Vorgängen an personenbezogenen Daten oder einer Reihe personenbezogener Daten, automatisiert oder nicht, wie das Erheben, Erfassen, Ordnen, Strukturieren, Speichern, Anpassen, Verändern, Wiedergewinnen, Abfragen, Verwenden und Offenlegen im Wege der Übermittlung, der Verbreitung oder der Bereitstellung auf sonstige Weise, der Aneinanderreihung, der Verknüpfung, der Einschränkung, des Löschens oder der Vernichtung“. Außerdem ist in Art. 3 Abs. 4 der Richtlinie definiert: „Einschränkung der Verarbeitung: die Markierung gespeicherter personenbezogener Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken“. In Art. 3 Abs. 1 Buchst. e des „Gesetzes über den Schutz personenbezogener Daten“ Nr. 6698 ist die Verarbeitung personenbezogener Daten definiert als „jeder mit den Daten ausgeführte Vorgang wie das Erlangen, Aufzeichnen, Speichern, Aufbewahren, Verändern, Umordnen, Offenlegen, Übermitteln, Übernehmen, Bereitstellen, Klassifizieren oder das Verhindern der Verwendung personenbezogener Daten auf ganz oder teilweise automatisiertem Wege oder – sofern sie Teil eines Dateisystems sind – auf nicht automatisiertem Wege“.
In Art. 4 Abs. 1 Buchst. ğ der Verordnung über die Verarbeitung personenbezogener Gesundheitsdaten und die Gewährleistung ihrer Vertraulichkeit wird die Verarbeitung personenbezogener Gesundheitsdaten definiert als „jeder mit den Gesundheitsdaten ausgeführte Vorgang wie das Erlangen, Aufzeichnen, Speichern, Aufbewahren, Verändern, Umordnen, Offenlegen, Übermitteln, Übernehmen, Bereitstellen, Klassifizieren oder das Verhindern der Verwendung personenbezogener Gesundheitsdaten auf ganz oder teilweise automatisiertem Wege oder – sofern sie Teil eines Dateisystems sind – auf nicht automatisiertem Wege“. Wie ersichtlich und wie es auch sein muss, stimmt diese Regelung wörtlich mit der Definition des Gesetzes Nr. 6698 überein.
In der Verordnung über die Verarbeitung personenbezogener Daten im Sektor der elektronischen Kommunikation und den Schutz ihrer Vertraulichkeit ist die Verarbeitung personenbezogener Daten dagegen in Art. 3 Abs. 1 Buchst. i definiert als „der mit diesen Daten ausgeführte Vorgang oder die Gesamtheit der Vorgänge wie das Erlangen, Aufzeichnen, Speichern, Verändern, Löschen oder Vernichten, Umordnen, Offenlegen oder sonstige Bereitstellen personenbezogener Daten auf automatisiertem oder nicht automatisiertem Wege, ihre Übermittlung an Dritte, ihre Markierung zum Zweck der Einschränkung ihrer Verwendung, ihre Einordnung oder das Verhindern ihrer Verwendung“31. Unter die Definition der Verarbeitung personenbezogener Daten fällt jeder Vorgang oder jede Gesamtheit von Vorgängen, die zum Erheben, Erlangen, Aufzeichnen, Ordnen, Aufbewahren, Verändern, Anpassen, Zusammenführen, Auslesen, Abfragen, Verwenden, Offenlegen, Zugänglichmachen, Übermitteln an Dritte, Verbreiten, Bereithalten oder Anonymisieren personenbezogener Daten vorgenommen werden, sowie darüber hinaus jeder Vorgang, der durch das Zusammenführen oder Verknüpfen und sogar durch das Sperren, Löschen oder Vernichten der Daten ausgeführt wird. Die Verarbeitung umfasst jeden Prozess, der mit personenbezogenen Daten zusammenhängen kann und durch automatische oder nicht automatische Verfahren ausgeführt wird32.
Mit automatischer Verarbeitung ist die Verarbeitung der Daten mit Verfahren gemeint, bei denen Automationssysteme eingesetzt werden. Automation ist die Bezeichnung für Vorgänge, die mit mechanischen Geräten ausgeführt werden; im Rahmen dieses Gesetzes ist dies jedoch so zu verstehen, dass auch digitale (numerische) Vorgänge erfasst sind; so gelten etwa auch derartige mit informationstechnischen Systemen ausgeführte Vorgänge (und eben dies ist in der Praxis häufig anzutreffen) als Verarbeitung personenbezogener Daten. Auf diese Weise werden sämtliche Verarbeitungsschritte und -verfahren geschützt, die alle Stadien umfassen, welche die Daten von ihrer Erhebung an durchlaufen. Eben dies wird auch mit dem Gesetz Nr. 6698 und den einschlägigen Verordnungen angestrebt33.
Wie sich aus der Definition ergibt, ist die Datenverarbeitung nicht an ein automatisches/digitales Verfahren gebunden. So fällt es etwa unter die Definition des Vorgangs, wenn der Verantwortliche die personenbezogenen Daten liest, sei es von einem Schriftstück, sei es vom Computerbildschirm. Private Aufzeichnungen, die eine Person für sich selbst führt, werden dagegen nicht als Verarbeitung personenbezogener Daten eingestuft. So werden etwa Adressbücher, die jemand auf seinem Computer führt, und ähnliche Aufzeichnungen, die aufgrund persönlicher oder familiärer Beziehungen geführt werden, nicht hierunter gefasst. Selbstverständlich sind diese Informationen getrennt von den im Rahmen beruflicher und gewerblicher Tätigkeiten verarbeiteten personenbezogenen Daten zu beurteilen und – unter Ausschluss auch des Falles, dass solche Daten einer unbestimmten Zahl von Personen zugänglich gehalten werden – als personenbezogene Daten zu betrachten. So ist in Art. 28 Abs. 1 Buchst. a des Gesetzes Nr. 6698 mit der Überschrift „Ausnahmen“ bestimmt, dass die Vorschriften des genannten Gesetzes keine Anwendung finden auf die „Verarbeitung personenbezogener Daten durch natürliche Personen im Rahmen von Tätigkeiten, die ausschließlich sie selbst oder die im selben Haushalt lebenden Familienangehörigen betreffen, sofern die Daten nicht an Dritte weitergegeben und die Pflichten hinsichtlich der Datensicherheit eingehalten werden.“ Auch Vorgänge mit anonymen Daten gelten nicht als Verarbeitung personenbezogener Daten. Denn da der Kausalzusammenhang zwischen dem Inhaber der Daten und den Daten unterbrochen ist, führt ein Vorgang mit solchen Daten auch nicht zu einer Verletzung der Rechte und Freiheiten der Person34. Die Verarbeitung anonymer Daten ist im Gesetz Nr. 6698 vorgesehen; in Art. 28 Abs. 1 Buchst. b mit der Überschrift „Ausnahmen“ ist bestimmt, dass die Vorschriften des genannten Gesetzes keine Anwendung finden auf die „Verarbeitung personenbezogener Daten zu Zwecken wie Forschung, Planung und Statistik, nachdem sie durch amtliche Statistik anonymisiert worden sind.“
Personenbezogene Daten über die Rasse, die politische Meinung, die philosophische Überzeugung, die Religion, die Konfession oder sonstige Glaubensüberzeugungen, über die Mitgliedschaft in Vereinen, Stiftungen und Gewerkschaften, über die Gesundheit und das Privatleben sowie über Verurteilungen jeder Art usw. von Personen werden jedoch als personenbezogene Daten „besonderer Art“ oder als „sensible“ personenbezogene Daten bezeichnet; nach allgemein anerkannter Auffassung sind auch sie personenbezogene Daten, doch ist ihre Verarbeitung wegen ihres sensiblen Charakters grundsätzlich verboten35. Ausnahmsweise kann die Verarbeitung dieser Daten jedoch in bestimmten Fällen gestattet werden, etwa wenn das öffentliche Interesse es erfordert oder die Einwilligung der Person eingeholt wird36. In Art. 6 Abs. 2 des Gesetzes Nr. 6698 mit der Überschrift „Voraussetzungen der Verarbeitung besonderer Kategorien personenbezogener Daten“ ist klar zum Ausdruck gebracht, dass die Verarbeitung besonderer Kategorien personenbezogener Daten ohne ausdrückliche Einwilligung des Betroffenen verboten ist. Die Ausnahmen, in denen besondere Kategorien personenbezogener Daten verarbeitet werden dürfen, sind in den Abs. 3 und 4 wie folgt bestimmt: „(3) Die in Absatz 1 aufgeführten personenbezogenen Daten mit Ausnahme der Daten über die Gesundheit und das Sexualleben können in den gesetzlich vorgesehenen Fällen verarbeitet werden, ohne dass es der ausdrücklichen Einwilligung der betroffenen Person bedarf. Personenbezogene Daten über die Gesundheit und das Sexualleben können hingegen nur zum Zweck des Schutzes der öffentlichen Gesundheit, der Präventivmedizin, der medizinischen Diagnostik, der Durchführung von Behandlungs- und Pflegeleistungen sowie der Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung von Personen, die einer Verschwiegenheitspflicht unterliegen, oder von befugten Einrichtungen und Organisationen verarbeitet werden, ohne dass es der ausdrücklichen Einwilligung des Betroffenen bedarf. (4) Bei der Verarbeitung besonderer Kategorien personenbezogener Daten ist außerdem erforderlich, dass die vom Ausschuss festgelegten angemessenen Maßnahmen getroffen werden“.
III. Der allgemeine Rahmen der mit dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten eingeführten Regelungen
Die Entstehungsgeschichte des Gesetzes Nr. 6698 reicht eigentlich recht weit zurück. Wie oben bereits zu sehen war, gehört die Türkei zu den Staaten, die das erste einschlägige Übereinkommen des Europarats im Jahr 1981 an dem Tag, an dem es zur Unterzeichnung aufgelegt wurde, als erste unterzeichnet haben. Dennoch ist das Übereinkommen erst Anfang 2016 ratifiziert worden und für das Land verbindlich geworden. Der rechtliche Grund für die so späte Ratifikation des Übereinkommens liegt darin, dass es zuvor nie gelungen war, ein Gesetz auszuarbeiten und in Kraft zu setzen, das die im Übereinkommen vorgesehenen Rechte und Pflichten enthält. Gleichwohl lässt sich der Vorbereitungsprozess des Gesetzes bis in das Jahr 1981 zurückführen, in dem das Übereinkommen unterzeichnet wurde. Darüber hinaus hat es, soweit ich es verfolgen konnte, seit mindestens zehn Jahren verschiedene Verfahren zur Ausarbeitung von Gesetzentwürfen zu diesem Thema gegeben, doch konnte aus politischen, rechtlichen und ähnlichen Gründen nie ein Gesetz hierzu erlassen werden.
Untersucht man den Gesetzestext und die zuvor ausgearbeiteten Entwürfe, so zeigt sich in der Tat, dass die Richtlinie 95/46/EC der Europäischen Union zugrunde gelegt wurde. So ist eines der Hauptziele bei der Schaffung dieses Gesetzes und vielleicht das wichtigste die Notwendigkeit, diese Regelung im Prozess der EU-Kandidatur im Rahmen der Angleichung an die EU zu treffen. Dass jedoch in den EU-Regelungen den öffentlichen Einrichtungen und Organisationen (insbesondere den Polizei- und Nachrichtendienstbehörden) nur begrenzte Ausnahmen eingeräumt sind und insoweit eine Kontrolle eingeführt ist, sowie das Erfordernis, dass der Datenschutzausschuss eine von der politischen Autorität unabhängige, autonome Struktur haben muss, waren für die Türkei, die eine solche Regelung nicht einführen wollte, der wichtigste Faktor dafür, dass der Erlass des Gesetzes immer wieder aufgeschoben wurde. Im Ergebnis ist ein Gesetz über den Schutz personenbezogener Daten türkischer Prägung ausgearbeitet worden und in Kraft getreten, das mit der Richtlinie 95/46/EC der Europäischen Union nicht vollständig im Einklang steht.
Obwohl das Gesetz – allen voran wegen dieses unterschiedlichen Verständnisses bei seiner Inkraftsetzung – viele Seiten hat, die Kritik verdienen, sind auch seine positiven Seiten zu nennen. Zunächst einmal ist meines Erachtens eins größer als null. Auch vor dem 7.4.2016, dem Tag des Inkrafttretens des genannten Gesetzes, wurden in unserem Land personenbezogene Daten aufgezeichnet, verbreitet, vernichtet, verändert usw.; kurz gesagt wurden personenbezogene Daten jeder Art ohne jede Beschränkung und Regelung von jedermann verarbeitet und verwendet. Mit diesem Gesetz ist nun eine – wenn auch begrenzte – Regelung eingeführt worden. Künftig werden Personen und Einrichtungen Daten nicht mehr in der oben beschriebenen Grenzenlosigkeit verarbeiten können; zumindest werden sie wegen der Schwere der Sanktionen davor zurückschrecken. So entwickeln schon jetzt zahlreiche Unternehmen der Privatwirtschaft Leitlinien zum „Prozess der Anpassung an das Gesetz über den Schutz personenbezogener Daten“, versuchen, ihre Arbeitsabläufe dementsprechend neu zu strukturieren, und nehmen hierfür sogar Beratungsleistungen in Anspruch. Schon dies allein zeigt, dass das Geschehene ein positiver Schritt ist. Selbstverständlich veranlassen mich diese positiven Seiten aber nicht dazu, die Mängel zu übersehen, die andererseits bei objektiver Betrachtung klar zutage treten. Einer der wichtigen Kritikpunkte am Gesetz lautet, dass es unter Zugrundelegung der alten Richtlinie ausgearbeitet wurde, während die EU sich anschickte, ihre eigene Richtlinie zu ändern. So wurden schon eine Woche nach dem Inkrafttreten des Gesetzes Nr. 6698 in einer Abstimmung im Europäischen Parlament die neue Richtlinie und die neue Regulation (Verordnung) zur Abstimmung gestellt und angenommen. Jene Richtlinie stammt allerdings aus dem Jahr 1995, und die Mitgliedstaaten der EU verfügen seit damals, also seit vollen einundzwanzig Jahren, über Erfahrungen auf diesem Gebiet. Nach eben diesem Erfahrungs- und Anpassungsprozess wurde unter Berücksichtigung auch der in der Zwischenzeit eingetretenen Entwicklungen der Informationstechnologien und der Bedürfnisse in diesem Bereich eine neue Arbeit geleistet und die Richtlinie aktualisiert; in der Terminologie der IT-Welt wurde die bestehende Version auf die neue angehoben (upgrade). Wir erwarten, dass in unserem Land nach der Anpassung an die alte Version so bald wie möglich zur neuen Version übergegangen wird und die Änderungen in Gesetzgebung und Praxis vorgenommen werden. Natürlich wäre es die beste Lösung, gleich zu Beginn mit der neuen Version anzufangen; berücksichtigt man aber die Realitäten unseres Landes, so ist es trotz der Mängel und des Umstands, dass die Regelung schon bei ihrer Geburt veraltet war, eine tröstliche Entwicklung, dass eine bislang gänzlich fehlende Regelung nun ergangen ist. Das Gesetz Nr. 6698 ist als Ganzes das grundlegende Regelungsgesetz auf diesem Gebiet, das personenbezogene Daten, ihre Verarbeitung und ihren Schutz definiert, insbesondere in groben Zügen den Rahmen dafür absteckt, wie personenbezogene Daten zu verarbeiten und zu schützen sind, und daneben festlegt, welche Sanktion eintritt, wenn die Regeln über Verarbeitung und Schutz nicht eingehalten werden. Wie oben dargelegt, hat es zunächst definiert, was personenbezogene Daten sind sowie was ihre Verarbeitung und ihr Schutz bedeuten, und für den Fall, dass die Regeln über Verarbeitung/Schutz nicht eingehalten werden, die Sanktion hierfür aus der Sicht des Ordnungswidrigkeitenrechts (Verstöße gegen die Verwaltungsordnung) geregelt.
Die vom Gesetz eingeführte Methode des Schutzes und der Verarbeitung personenbezogener Daten sowie den Prozess der Anpassung an das vom Gesetz eingeführte Regime untersuche ich nicht gesondert und im Einzelnen, da sie nicht zum Gegenstand dieser Arbeit gehören. Ich halte es für angemessen, sie im Folgenden an gegebener Stelle im Hinblick auf die Straftaten und Ordnungswidrigkeiten zu würdigen.
IV. Die Straftaten zum Schutz personenbezogener Daten im türkischen Strafgesetzbuch
A. Die Notwendigkeit, den Schutz personenbezogener Daten im Strafgesetzbuch zu regeln
Das Datenschutzrecht umfasst das Recht zu erfahren, welche personenbezogenen Daten von wem und für wen erlangt wurden, von wem, zu welchem Zweck und für welche Dauer sie verarbeitet werden, an wen sie übermittelt und wann sie vernichtet werden. Mit Bedauern muss ich feststellen, dass das Thema des Schutzes personenbezogener Daten in der türkischen Rechtsordnung bis zum Inkrafttreten des Gesetzes Nr. 6698, ja sogar bis zum Beginn der Wahl der Mitglieder des Datenschutzausschusses (Kurul), nicht die hinreichende und gebotene Aufmerksamkeit gefunden hat37. Weil es in unserem Land lange Zeit an ausreichenden gesetzlichen Regelungen auf dem Gebiet des Schutzes personenbezogener Daten fehlte, wurde dieses Thema zunächst unter dem Gesichtspunkt des Schutzes der Persönlichkeitsrechte behandelt. In diesem Zusammenhang wird der Schutz personenbezogener Daten allgemein unter Art. 24 des türkischen Zivilgesetzbuchs gewürdigt. Wird das Persönlichkeitsrecht dadurch verletzt, dass personenbezogene Daten ohne Erlaubnis erlangt werden, so richten sich die privatrechtliche Beendigung der Verletzung und der Ersatz des Schadens nach Art. 25 des Zivilgesetzbuchs und Art. 41 ff. des türkischen Obligationengesetzes38. Die Artikel des Zivilgesetzbuchs und des Obligationengesetzes über die Verletzung des Persönlichkeitsrechts und ihre Folgen sind folglich anwendbar, gleichgültig mit welchem Mittel und in welchem Bereich die Persönlichkeitsverletzung begangen wird; denn das im Strafrecht geltende Gesetzlichkeitsprinzip für Straftat und Strafe gilt im Privatrecht nicht39. Die Anwendung der einschlägigen Artikel dieser Gesetze im Wege der Auslegung und Analogie auf den Missbrauch personenbezogener Daten ist, auch wenn dies nicht ausdrücklich niedergelegt ist, im Wege der Analogie und Auslegung möglich40.
Handlungen wie die Verletzung, die rechtswidrige Erlangung und der Missbrauch personenbezogener Daten mittels informationstechnischer Systeme müssen wegen des oben genannten Grundsatzes strafrechtlich gesondert geregelt und zu Straftatbeständen ausgestaltet werden41. Andernfalls ist ein Schutz personenbezogener Daten durch Normen des Strafrechts nicht möglich. Insoweit ist darauf hingewiesen worden, dass es – wie bei der in Deutschland auf diesem Gebiet getroffenen gesetzlichen Regelung – eines besonderen Gesetzes über den Schutz personenbezogener Daten bedarf42. Andererseits ist geäußert worden, dass die „Straftat der Erlangung von Daten“, die in Art. 525 a/1 des früheren türkischen Strafgesetzbuchs Nr. 765 (ETCK) – der ersten Regelung auf dem Gebiet der Computerkriminalität in unserem Land – geregelt war, insoweit nicht den hinreichenden und gebotenen Schutz gewährleiste43.
Ein weiterer Punkt, der bei Handlungen zu beachten ist, mit denen durch die Erlangung personenbezogener Daten Persönlichkeitsrechte verletzt werden, besteht darin, dass neben den amtlichen Sicherheitsbehörden des Staates auch zahlreiche Einrichtungen und Organisationen private Informationen über Einzelne sammeln und die Möglichkeit haben, mit diesen Informationen Persönlichkeitsrechte zu verletzen. Als Beispiele lassen sich Krankenhäuser nennen, die höchst private Informationen über Patienten in informationstechnischen Systemen vorhalten44, rechtsmedizinische Institute, die DNA- und Fingerabdruckanalysen durchführen und deren Ergebnisse in informationstechnischen Systemen aufbewahren, die Daten, über die Unternehmen verfügen, die Mobilfunkanschlüsse betreiben, oder Finanzinstitute und Einzelhandelsunternehmen, die eine große Zahl von Kundendaten vorhalten45. So haben die Ergebnisse genetischer Untersuchungen an Proben, die dem Beschuldigten, dem Angeklagten oder anderen Personen zur Gewinnung von Beweisen für eine Straftat entnommen wurden, den Charakter personenbezogener Daten46. Deshalb ist in der zum Schutz personenbezogener Daten zu treffenden Regelung nicht nur der Rahmen für das Sammeln und Verwenden dieser Informationen durch amtliche Stellen festzulegen, sondern der gesetzliche Rahmen auch für öffentliche und private Einrichtungen zu bestimmen, die über die Befugnis und die Technologie verfügen, die betreffenden Informationen zu speichern und zu verwenden47. Ein weiteres großes Problem auf diesem Gebiet besteht darin, dass bei den auch als Identitätsdiebstahl bekannten Handlungen der Erlangung personenbezogener Daten im Internet in der Regel der Name, das Geburtsdatum, die Sozialversicherungs- oder Staatsbürgerschaftsnummer und die Kreditkartendaten von Kunden ohne deren Wissen erlangt werden48. Anschließend werden mit diesen Daten zur Erzielung unrechtmäßiger Gewinne zahlreiche Straftaten begangen, darunter auch der qualifizierte Betrug, der unter Verwendung informationstechnischer Systeme begangen wird. Kreditkartendaten werden zumeist dazu verwendet, Bargeld von Kundenkonten zu transferieren und darüber hinaus eine gefälschte Kopie der Kreditkarte des Kunden herzustellen49.
Das Thema des Schutzes personenbezogener Daten gewinnt heute immer mehr an Bedeutung; zum einen bringen die Einzelnen in ihrem Alltag hierzu zahlreiche Beschwerden vor, zum anderen veranlasst das Thema hochrangige Rechtsprechungsorgane dazu, rechtlich Stellung zu beziehen. Eines der wichtigen Beispiele hierfür ist die dauerhafte Vorhaltung personenbezogener Daten auf Facebook und ähnlichen Seiten sozialer Netzwerke. Facebook, eine der populärsten Social-Media-Seiten, wird heftig kritisiert, weil es – so der Vorwurf – Nachrichten, Fotos und Videos, die die Nutzer gelöscht haben, dennoch gespeichert hält50. Die Kritik ist in Deutschland auch beim Verfassungsgericht zur Sprache gekommen, das die grundlegenden Menschenrechte zu schützen hat. Der Präsident des deutschen Bundesverfassungsgerichts, Andreas Voßkuhle, hat in einem Interview mit dem bekannten Nachrichtenmagazin Focus darauf aufmerksam gemacht, dass die Nutzung von Facebook Risiken birgt, hat erklärt, die Bürger wüssten nicht, ob ihre Daten, nachdem sie sie gelöscht haben, von Facebook weiter gespeichert werden, und hat darauf hingewiesen, dass die Frage vor das Verfassungsgericht gebracht werden könnte. Menschenrechtsorganisationen und IT-Experten erklären, dass von den Nutzern gelöschte Nachrichten, Fotos und Videos von Facebook nicht vollständig gelöscht werden, und fordern, diese Praxis zu beenden. Andreas Voßkuhle hat darauf aufmerksam gemacht, dass sich für das Verfassungsgericht in künftigen Zeiten die Notwendigkeit ergeben könnte zu prüfen, ob die Praktiken von Facebook das Recht der Bürger verletzen, „die volle Kontrolle über ihre personenbezogenen Daten zu haben“. So führt die deutsche Bundesregierung seit einiger Zeit Gespräche mit Vertretern der IT- und Social-Media-Riesen, zu denen auch Facebook gehört. Die Regierung wünscht, dass diese Unternehmen freiwillig ein Dokument mit „Regeln der Datensicherheit“ annehmen und den Bürgern Zusicherungen geben. Facebook hat auf die in letzter Zeit zunehmende Kritik hin Änderungen vorgenommen und verschiedene neue Möglichkeiten angeboten, damit die Nutzer beim Teilen ihrer eigenen Informationen umsichtiger vorgehen können51. Am Ende dieser Entwicklungen ist im Bereich der Informatik eine neue Art von Recht entstanden: das Recht auf Vergessenwerden (right to be forgotten)52. Der Europäische Gerichtshof hat in der Entscheidung Google Spain SL, Google Inc v. Agencia Española de Protección de Datos (AEPD) and Mario Costeja González, in der er das Recht auf Vergessenwerden anerkannt und definiert hat, hierzu Feststellungen getroffen, die Licht auf die Anwendung der EU-Datenschutzrichtlinie werfen53. Unter Berücksichtigung der oben genannten Auffassungen und Kritikpunkte sind im türkischen Strafgesetzbuch (TCK) die Handlungen der rechtswidrigen Aufzeichnung, Verwendung oder Offenlegung personenbezogener Daten und der Nichtvernichtung von Daten in gesonderten Artikeln als Straftaten geregelt worden. Damit ist für die Strafrechtsordnung unseres Landes eine bedeutende Lücke geschlossen worden54. Eine der aus der Sicht der Computerkriminalität positiven Seiten dieser Regelung besteht auch darin, dass die Straftatbestände, die personenbezogene Daten betreffen, nicht zusammen mit den übrigen Straftatbeständen im Kapitel mit der Überschrift „Straftaten im Bereich der Informatik“ geregelt wurden, sondern entsprechend dem mit diesen Straftaten geschützten Rechtsgut im Kapitel „Straftaten gegen das Privatleben und den Geheimbereich des Lebens“, in dem ähnliche Rechtsgüter geschützt werden55. Auch dies zeigt, dass der Gesetzgeber in gesetzgebungstechnischer und systematischer Hinsicht richtig gehandelt hat.
B. Die Straftaten zum Schutz personenbezogener Daten und ihre Merkmale
1. Die im türkischen Strafgesetzbuch geregelten Straftatbestände
Die Straftatbestände zum Schutz personenbezogener Daten finden sich im Zweiten Buch des TCK Nr. 5237, in dem die besonderen Vorschriften, also die Straftatbestände, geregelt sind, und zwar im neunten Kapitel mit der Überschrift „Straftaten gegen das Privatleben und den Geheimbereich des Lebens“ des zweiten Teils mit der Überschrift „Straftaten gegen Personen“. In Art. 135 TCK ist die „Straftat der Aufzeichnung personenbezogener Daten“, in Art. 136 die „Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten“ geregelt; Art. 137 regelt die Qualifikationen dieser Straftaten, Art. 138 die „Straftat der Nichtvernichtung von Daten“ und Art. 140 die Maßregeln der Besserung und Sicherung, die im Zusammenhang mit diesen Straftaten gegen juristische Personen anzuwenden sind.
Im fünften Kapitel des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK) mit der Überschrift „Straftaten und Ordnungswidrigkeiten“ heißt es in Art. 17 Abs. 1 mit der Überschrift „Straftaten“: „Für Straftaten in Bezug auf personenbezogene Daten gelten die Vorschriften der Artikel 135 bis 140 des türkischen Strafgesetzbuchs Nr. 5237 vom 26/9/2004.“ Damit wird für Unrechtstaten in Bezug auf personenbezogene Daten – gleichgültig, ob sie in den Rahmen des genannten Gesetzes fallen oder nicht – auf das TCK verwiesen und bestimmt, dass die schon vor dem genannten Gesetz geltenden Straftatbestände weiterhin anzuwenden sind; auf diese Weise ist eine unmittelbare Verbindung zwischen dem Gesetz Nr. 6698 und den Art. 135 bis 140 TCK hergestellt worden.
In Absatz 2 des Artikels heißt es: „Wer entgegen Artikel 7 dieses Gesetzes personenbezogene Daten nicht löscht oder nicht anonymisiert, wird nach Artikel 138 des Gesetzes Nr. 5237 bestraft.“ Damit ist in der Tat ein Punkt behoben worden, dessen Fehlen ich schon lange zuvor bemängelt hatte. Auf dieses Thema werde ich unten zurückkommen.
2. Das geschützte Rechtsgut
Mit der in Art. 135 TCK geregelten „Straftat der Aufzeichnung personenbezogener Daten“ und der „Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten“ in Art. 136 werden gemeinsame Rechtsgüter geschützt. Wie sich aus der Systematik des Gesetzes ergibt, werden mit diesen Straftatbeständen allgemein das Privatleben und der Geheimbereich des Lebens der Personen, im Besonderen aber die personenbezogenen Daten geschützt56.
Mit diesen Straftaten wird das „Recht auf Vertraulichkeit des Privatlebens“, das sowohl in Art. 8 der Europäischen Menschenrechtskonvention (EMRK)57 als Menschenrecht als auch in Art. 20 der Verfassung von 198258 als Grundrecht und Grundfreiheit ausgewiesen ist, angesichts der technischen Entwicklungen, die Eingriffe in das Privatleben der Personen ermöglichen, durch die genannten Straftatbestände als Rechtsgut geschützt59. Auf diese Weise wird ein sowohl in der EMRK als auch in der Verfassung geregeltes Menschenrecht, das zugleich Grundrecht und Grundfreiheit ist, durch eine konkrete Norm des Strafrechts geschützt60. So ist der Schutz personenbezogener Daten mit dem durch Art. 2 des Gesetzes Nr. 5982 vom 7.5.2010 in Art. 20 der Verfassung eingefügten Abs. 3 als Grundrecht und Grundfreiheit ausdrücklich zu einem Recht geworden, das Gegenstand einer Verfassungsnorm ist61. Zudem ist in der Norm neben dem Schutz der personenbezogenen Daten selbst auch die Verarbeitung personenbezogener Daten geregelt und unter Schutz gestellt worden. Ferner bestimmt Art. 20 Abs. 3 letzter Satz der Verfassung, dass die Grundsätze und Verfahren des Schutzes personenbezogener Daten durch Gesetz zu regeln sind; der dem Gesetzgebungsorgan insoweit erteilte Auftrag ist neben den von uns hier untersuchten Artikeln des TCK auch mit dem Inkraftsetzen des Gesetzes Nr. 6698 erfüllt worden.
Es stellt sich die Frage, ob mit diesen Straftatbeständen personenbezogene Daten oder aber Informationen geschützt werden, die unter den Begriff des Geheimnisses fallen. Das Kapitel „Straftaten gegen das Privatleben und den Geheimbereich des Lebens“, in dem diese Straftaten geregelt sind, enthält einige ähnliche Straftatbestände, die im ETCK Nr. 765 im Abschnitt mit der Überschrift „Verbrechen gegen die Unverletzlichkeit des Geheimnisses“ geregelt waren. Hiervon ausgehend gibt es Autoren, die ausführen, mit den in diesem Kapitel geregelten Straftaten werde die Unverletzlichkeit des Geheimnisses geschützt; so sei dieser im ETCK Nr. 765 als Offenbarung eines Berufsgeheimnisses geregelte Straftatbestand im TCK Nr. 5237 als Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten in Art. 136 geregelt62. Das Vorliegen eines Geheimnisses hängt jedoch davon ab, dass es einen Umstand gibt, an dessen Nichtoffenbarung sein Inhaber ein Interesse hat und der anderen zuvor nicht bekannt war63. In den Art. 135 und 136 TCK wird hingegen verlangt, dass personenbezogene Daten rechtswidrig aufgezeichnet und dass Daten rechtswidrig weitergegeben oder erlangt werden; nicht verlangt wird dagegen, dass es sich bei den betreffenden Daten um solche handelt, die als Geheimnis einzustufen sind und zu denen ihr Inhaber anderen Personen den Zugang und die Kenntnisnahme nicht gestattet. Für diese Straftatbestände ist somit das Vorliegen eines echten Geheimnisses nicht erforderlich; folglich wird nicht verlangt, dass die aufgezeichnete persönliche Information als Geheimnis gehütet wird.
Deshalb bildet der Schutz des Geheimnisses nicht das mit diesen Straftaten geschützte Rechtsgut. Allerdings ist es möglich, dass Informationen mit Geheimnischarakter in der Regel zugleich personenbezogene Daten sind. Bildet eine Information, die zugleich personenbezogenes Datum und Geheimnis ist, das Tatobjekt dieser Straftatbestände, so kann das „Vorliegen eines Geheimnisses“ nur ein mittelbar geschütztes Rechtsgut sein64.
Das mit diesen Straftatbeständen geschützte Rechtsgut kann je nach der Art der geschützten Daten variieren. Bildet beispielsweise ein Datum über den Gesundheitszustand des Einzelnen das Tatobjekt dieser Straftaten, so ist das geschützte Rechtsgut das Recht der Person auf Gesundheit. Denn unter normalen Umständen geht ein Einzelner nur dann zum Arzt, wenn er darauf vertraut, dass ihm aus Diagnose und Behandlung keine persönlichen Nachteile, Schwierigkeiten oder Beschämungen erwachsen. Wer glaubt, dass Informationen über seine Gesundheit mit anderen geteilt werden könnten, wird die Behandlung möglicherweise meiden65. Zweitens wird auch das Recht der Gesellschaft auf Gesundheit geschützt, denn die Gesundheit der Gesellschaft hängt von gesunden Einzelnen ab. Letztlich ist, wenn ein gesundheitsbezogenes Datum das Tatobjekt dieser Straftaten bildet, das geschützte Rechtsgut das Recht sowohl der Einzelnen als auch der Gesellschaft auf Gesundheit66. Aus eben diesem Grund ist mit dem durch Art. 30 des Gesetzes Nr. 6698 in Art. 135 TCK eingefügten Abs. 2 die Begehung der Straftat gegen Gesundheitsdaten, die eine besondere Kategorie personenbezogener Daten sind, als strafschärfende Qualifikation geregelt worden. Denn in diesem Fall ist zum einen der Unrechtsgehalt der Tat größer, weil die Straftat gegen höherwertige Daten begangen wird, und zum anderen kann die Straftat derartige Nebenwirkungen nach sich ziehen, sodass eine höhere Strafwürdigkeit gegeben ist.
In Art. 138 TCK ist dagegen unter Strafe gestellt, dass Personen, die damit betraut sind, personenbezogene Daten aus dem System zu vernichten, diese Aufgabe trotz Ablaufs der gesetzlichen Frist nicht erfüllen67. Menschen sind ihrer Natur nach freie Wesen. Sie wollen deshalb nicht als Einzelne leben, die ständig beobachtet werden, über die Informationen gesammelt und Dossiers angelegt werden. Wird bei den Menschen das Gefühl erzeugt, ständig beobachtet zu werden, so kann dies ein Gefühl des Misstrauens und des Hasses gegenüber dem politischen System hervorrufen, in dem sie leben68; die Menschen wollen also in Sicherheit und Freiheit leben69. Bei Einzelnen, von denen in einem bestimmten Abschnitt ihres Lebens – wenn auch rechtmäßig – bestimmte persönliche Informationen als Daten in verschiedene Systeme eingegeben wurden, müssen diese persönlichen Informationen daher nach einer gewissen Zeit wieder aus diesen Systemen entfernt werden. Die Vernichtung dieser Daten müssen nicht nur die Einzelnen, sondern auch die Staaten wollen. Denn ein Staat, der ständig Informationen über seine Bürger sammelt und sie aufzeichnet, kurz: der Dossiers über seine Bürger anlegt, kann niemals ein pluralistischer, freiheitlicher, demokratischer Rechtsstaat sein und kann auch seine Bürger nicht zu einer Gesellschaft machen, die diesen zeitgemäßen Grundsätzen verpflichtet ist. Eben dem soll mit dem Straftatbestand des Art. 138 TCK vorgebeugt werden70.
In diesem Zusammenhang zeigt sich, dass mit dem genannten Straftatbestand zwei verschiedene Rechtsgüter geschützt werden: Das erste sind „sowohl die personenbezogenen Daten als solche als auch die im Hinblick auf personenbezogene Daten erwünschte Sicherheit“, das zweite sind „die Zuverlässigkeit und das Funktionieren der öffentlichen Verwaltung“71.
Der Begriff des Schutzes personenbezogener Daten und die mit den einschlägigen Straftatbeständen geschützten Rechtsgüter liegen jedoch noch tiefer, als die vorstehenden Ausführungen erkennen lassen, und haben philosophische Grundlagen, die das Menschsein betreffen. Ob sie Mitglied der Informationsgesellschaft sein wollen, die ein Ergebnis des 20. Jahrhunderts ist, können die Einzelnen nicht mehr frei wählen. Dass personenbezogene Daten von einer oder mehreren Stellen effizient und wirksam gesammelt, verarbeitet, verbreitet und ausgewertet werden können, führt dazu, dass die Einzelnen das Gefühl haben, ständig beobachtet zu werden. Der von der Technik umzingelte moderne Einzelne steht gleichsam splitternackt da und bedarf eines Schutzraums, um den ihm eigenen Intimbereich wahren und sein gesellschaftliches Leben in unterschiedlichen Gewändern führen zu können. Eben dies ist im Grunde der grundlegende Wert, der allgemein mit dem Begriff des Schutzes personenbezogener Daten und im Besonderen mit den Straftatbeständen zum Schutz personenbezogener Daten geschützt werden soll72.
3. Tatbestandsmäßigkeit
a. Der objektive Tatbestand der Straftaten
(1). Täter und Opfer
Bei den in Art. 135 und in Art. 136 geregelten Straftatbeständen weisen Täter und Opfer keine Besonderheit auf. Da in den Tatbestandsbeschreibungen für die Person, die die Straftat begeht, das Wort „wer“ verwendet und darüber hinaus keine besondere Eigenschaft genannt wird, kann jedermann Täter dieser Straftaten sein. Das Gleiche gilt für die Opfer der Straftaten. Um Opfer dieser Straftaten zu sein, muss man nicht unbedingt Eigentümer oder Besitzer der im informationstechnischen System gespeicherten Daten sein; entscheidend ist, dass die aufgezeichneten personenbezogenen Daten den Einzelnen betreffen73. Bei der in Art. 138 des türkischen Strafgesetzbuchs (TCK) geregelten Straftat der Nichtvernichtung personenbezogener Daten ist Täter dagegen die Person, die „mit der Vernichtung der Daten innerhalb des Systems betraut ist“. Diese Aufgabe wird in den einschlägigen Spezialgesetzen bestimmt; im Strafgesetz ist zu Recht nicht angegeben, durch welche Gesetze diese Aufgaben bestimmt werden, sondern es ist eine allgemeine Formulierung verwendet worden. In jedem Einzelfall ist dieses Gesetz zu ermitteln und zu prüfen, wem welche Aufgabe der Datenvernichtung übertragen ist. Zudem muss dieser Beauftragte, auch wenn er diese Aufgabe im Namen der öffentlichen Hand wahrnimmt, nicht die in Art. 6 TCK definierte Eigenschaft eines „Amtsträgers“ haben. Da dieser Straftatbestand ein „Delikt der Vernachlässigung der Dienstpflicht besonderer, eigener Art“ ist, wird nicht verlangt, dass der Täter Amtsträger ist. Ein Gesetz, das Regelungen über personenbezogene Daten trifft, kann daher derartige Aufgaben auch Personen übertragen, die keine Amtsträger sind, und auch sie können Täter der hier untersuchten Straftat sein74. So ist durch Art. 137 Abs. 3 der türkischen Strafprozessordnung Nr. 5271 denjenigen, die für die Ermittlungen befugt und zuständig sind, eine solche Pflicht auferlegt worden. Die eigentliche Aufgabenzuweisung auf diesem Gebiet ist jedoch durch Art. 7 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK) mit der Überschrift „Löschung, Vernichtung oder Anonymisierung personenbezogener Daten“ erfolgt. Danach gilt: „(1) Personenbezogene Daten werden, auch wenn sie im Einklang mit den Vorschriften dieses Gesetzes und der anderen einschlägigen Gesetze verarbeitet worden sind, vom Verantwortlichen von Amts wegen oder auf Antrag der betroffenen Person gelöscht, vernichtet oder anonymisiert, wenn die Gründe, die ihre Verarbeitung erfordern, entfallen. (2) Die in anderen Gesetzen enthaltenen Vorschriften über die Löschung, Vernichtung oder Anonymisierung personenbezogener Daten bleiben unberührt. (3) Die Verfahren und Grundsätze der Löschung, Vernichtung oder Anonymisierung personenbezogener Daten werden durch Verordnung geregelt“. Das Gesetz hat die Verantwortung beim Schutz personenbezogener Daten wie in vielen anderen Fragen auch hier dem „Verantwortlichen“ übertragen. Verantwortlicher ist nach Art. 3 Abs. 1 Buchst. ı des Gesetzes Nr. 6698 „die natürliche oder juristische Person, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt und für die Einrichtung und Verwaltung des Dateisystems verantwortlich ist“. Das heißt: Unabhängig davon, ob es sich um eine natürliche oder eine juristische Person handelt, ist Verantwortlicher, wer die Daten aufzeichnet, wer sie verarbeitet, wer sie aufbewahrt oder wer sie übermittelt. Demnach ist es auch diese natürliche oder juristische Person, die die Daten nach Art. 138 TCK löschen muss, wenn die Zeit dafür gekommen ist. Ist der Verantwortliche eine juristische Person, so sind der Vertreter, den der Verantwortliche hierfür bestimmt, und/oder die Person oder Personen, die er damit betraut, Täter der Straftat. In jedem Einzelfall müssen der oder die Täter daher nach den Regelungen des Gesetzes Nr. 6698 und den Vorschriften der nach diesem Gesetz zu erlassenden Verordnung sorgfältig ermittelt werden. Insbesondere wenn der Verantwortliche eine juristische Person ist, ist zu vermeiden, dass – wie es in der Praxis vor allem bei Arbeitsunfällen zu beobachten ist – ohne jede Nachforschung und Differenzierung gegen sämtliche Vorstandsmitglieder und/oder leitenden Führungskräfte der juristischen Person als Angeklagte Anklage erhoben wird. Für die aus dem Privatrecht folgenden Verantwortlichkeiten und im Ordnungswidrigkeitenrecht kann die juristische Person selbst verantwortlich sein; nach der vom TCK zugrunde gelegten Straftatlehre können juristische Personen jedoch nicht Täter einer Straftat sein. Das TCK lehnt auch die objektive Verantwortlichkeit und damit die Verantwortlichkeit für Handlungen Dritter sowie die verschuldensunabhängige Verantwortlichkeit ausdrücklich ab. Die Aufgabe der Staatsanwälte und Ermittlungsbehörden besteht somit darin, hierzu keine oberflächlichen, sondern eingehende und realistische Ermittlungen zu führen, die wirklich Verantwortlichen zu ermitteln und gegen diese Anklage zu erheben. Andernfalls werden, wie wir es in der Praxis häufig sehen, entweder Unschuldige bestraft (pauschale Bestrafung) oder die wirklichen Täter freigesprochen (pauschaler Freispruch). Da mit diesen Straftatbeständen sowohl die Daten der Personen als auch das in der Gesellschaft bestehende Vertrauen in die Verwaltung hinsichtlich ihrer Vernichtung geschützt werden, sind sowohl die Einzelnen, auf die sich die Daten beziehen, als auch jeder Einzelne, der die Gesellschaft bildet, Opfer der Straftat75. Die Ausführungen, die ich oben zu Täter, Opfer und Tatobjekt im Hinblick auf Art. 138 gemacht habe, gelten in gleicher Weise für die Straftat nach Art. 17 Abs. 2 des KVKK Nr. 6698.
(2). Das Tatobjekt
Gegenstand aller drei in den Art. 135, 136 und 138 TCK geregelten Straftaten, also das Objekt, an dem die Straftat begangen wird, sind „personenbezogene Daten“. Da ich die personenbezogenen Daten im ersten Teil der Arbeit eingehend definiert habe, begnüge ich mich zur Vermeidung von Wiederholungen mit einem Verweis auf den betreffenden Teil.
Diese Informationen müssen nicht die Form digitaler (numerischer) Daten haben, die sich in einem informationstechnischen System befinden, dort verwendet und übertragen werden; denn in der Begründung des Artikels heißt es, dass „kein Unterschied danach gemacht wird, ob die Daten in virtueller Umgebung oder konkret auf Papier aufgezeichnet werden“. Der Datenbegriff dieser Straftatbestände meint also nicht im engen Sinne „Informationen in Form eines numerischen Codes, die sich in einem informationstechnischen System oder auf einem Datenträger befinden und an denen Vorgänge ausgeführt werden“, sondern im weiten Sinne „Informationen jeder Art“, die in jeder Form aufgezeichnet werden können76. In der Lehre gibt es jedoch Autoren, die ausführen, mit Rücksicht auf den Zweck, zu dem diese Straftat geschaffen wurde, seien nicht alle Daten über eine Person, sondern nur solche Informationen hierunter zu fassen, von denen die Person nicht wolle, dass andere sie hören oder erfahren; der Begriff sei daher einzuschränken; im TCK werde zwar im Grunde nicht verlangt, dass die Daten geheim seien, es werde vielmehr als ausreichend angesehen, dass die Daten persönlich seien; gleichwohl würde es den Anwendungsbereich des Artikels erheblich ausweiten, wenn man Daten einbezöge, die jedermann bekannt seien oder leicht in Erfahrung gebracht werden könnten77. Meines Erachtens besteht jedoch kein Anlass, die eingangs meiner Arbeit dargelegte Definition zu verlassen und diesen Begriff einzuschränken. Denn es ist unklar, nach wem und wonach diese Einschränkung vorzunehmen wäre; eine solche Einschränkung kann gegen den Bestimmtheitsgrundsatz verstoßen, der ein Unterprinzip des Gesetzlichkeitsprinzips für Straftat und Strafe ist. Da andererseits die Einwilligung des Opfers ohnehin ein Rechtfertigungsgrund ist, wird die Einwilligung des Opfers in die Aufzeichnung oder Weitergabe eines Datums, dessen Geheimhaltung und Bekanntsein es keine Bedeutung beimisst, der Handlung den Charakter einer Straftat nehmen78.
In diesem Rahmen sind beispielsweise aus der Sicht des Medizinrechts Informationen, die dem Patienten zugehören und dem Arzt und dem übrigen Gesundheitspersonal mitgeteilt werden oder von denen in irgendeiner Weise nicht gewollt ist, dass andere sie erfahren, als personenbezogene Daten anzusehen. Darüber hinaus sind nicht nur die dem Gesundheitspersonal mitgeteilten personenbezogenen Daten, sondern auch die Aufzeichnungen hierunter zu fassen, die daraus entstehen, dass die Person einen Arzt, ein Krankenhaus usw. aufsucht79. Der Umfang ist in jedem Einzelfall nach der Art des Datums und nach den Handlungen zu bestimmen, in denen der auf den Schutz des Datums gerichtete Wille der Person zum Ausdruck kommt, auf die sich das Datum bezieht. Es ist daher keine abstrakte allgemeine Einschränkung vorzunehmen, sondern eine Auslegung nach den Besonderheiten des jeweiligen Falles und erforderlichenfalls eine konkrete Einschränkung80.
Zu prüfen ist, ob personenbezogene Daten, die an die Öffentlichkeit gelangt sind, Tatobjekt sein können. Ich war der Auffassung, dass personenbezogene Daten auch dann geschützt sind und Tatobjekt der für diesen Bereich spezifischen Straftaten des TCK sein können, wenn sie auf irgendeine Weise an die Öffentlichkeit gelangt sind, etwa wenn sie in den sozialen Medien innerhalb eines begrenzten Freundeskreises geteilt wurden81. In Art. 28 des KVKK Nr. 6698, der die Ausnahmen enthält, ist jedoch bestimmt, dass „unter der Voraussetzung, dass dies dem Zweck und den Grundprinzipien dieses Gesetzes entspricht und verhältnismäßig ist, Artikel 10, der die Informationspflicht des Verantwortlichen regelt, Artikel 11, der die Rechte der betroffenen Person regelt, mit Ausnahme des Rechts, den Ersatz des Schadens zu verlangen, und Artikel 16, der die Pflicht zur Eintragung in das Register der Verantwortlichen regelt“, im Fall der „Verarbeitung personenbezogener Daten, die von der betroffenen Person selbst öffentlich gemacht worden sind“, keine Anwendung finden. Es besteht daher kein Grund, meine frühere Auffassung zu ändern, doch ist eine Differenzierung erforderlich. Liegt eine in der oben genannten Vorschrift des Gesetzes Nr. 6698 bezeichnete Ausnahmesituation vor, so bilden die betreffenden öffentlich gemachten personenbezogenen Daten nicht das Tatobjekt. Werden jedoch personenbezogene Daten, auch wenn sie öffentlich gemacht worden sind, in einer Weise verarbeitet, die nicht unter die Ausnahme fällt oder dem Zweck und den Grundprinzipien des Gesetzes nicht entspricht und nicht verhältnismäßig ist (etwa wenn ein öffentlich gemachtes Bild auf einer Partnervermittlungs- oder Pornografieseite verwendet wird), so bleiben diese Daten Tatobjekt der Straftaten zum Schutz personenbezogener Daten.
Wann ein Datum öffentlich gemacht ist und wann es nicht öffentlich ist, muss jedoch in jedem Einzelfall gesondert beurteilt werden. So gilt etwa die auf der Visitenkarte eines Rechtsanwalts oder Arztes angegebene Mobiltelefonnummer als öffentlich gemacht und bildet nicht das Tatobjekt, während diese Information bei einer Person, die keinen solchen Beruf ausübt und ihre Mobiltelefonnummer nicht auf ihre Visitenkarte hat drucken lassen, weiterhin ein personenbezogenes Datum bleibt. So erkennt der Kassationshof die Mobiltelefonnummer als personenbezogenes Datum an und entscheidet im Sinne dieser Auffassung:
„Bei Prüfung des konkreten Falles ergibt sich: In dem Geschehen, in dem der Angeklagte Turgut die bei ihm gespeicherte, den Charakter eines personenbezogenen Datums tragende Telefonnummer der Antragstellerin, seiner Freundin, von der er sich getrennt hatte, ohne deren Einwilligung dem anderen Angeklagten Onur gegeben hat, erfüllt die Tat des Angeklagten Turgut, der die Telefonnummer der Antragstellerin rechtswidrig verbreitet hat, und des Angeklagten Onur, der die Telefonnummer rechtswidrig erlangt hat, die Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten nach Art. 136 Abs. 1 TCK; dass dies unberücksichtigt blieb und statt der jeweiligen Verurteilung der Angeklagten mit der unzutreffenden Begründung, ‚die in der Weitergabe einer Telefonnummer bestehende Handlung könne nicht als Erlangung und Verbreitung personenbezogener Daten gewertet werden‘, auf ihren Freispruch erkannt wurde, hat (die AUFHEBUNG) erforderlich gemacht“82.
„Nach dem Geschehensablauf und der tatrichterlichen Würdigung kannte der Angeklagte Ahmet, weil er mit dem Opfer Arzu eine Zeit lang eine Freundschaftsbeziehung emotionaler Art unterhalten hatte, das Internet-Passwort der E-Mail-Adresse des Opfers und des mit dieser Adresse verbundenen Facebook-Kontos; nachdem das Opfer sich von ihm getrennt hatte, loggte er sich ohne dessen Wissen und Einwilligung in das Facebook-Konto des Opfers ein, dessen Passwort er kannte, und veröffentlichte über dieses Konto die Nummer des Mobiltelefons des Opfers. Da in der Annahme, dass die Tat des Angeklagten, der die Nummer des vom Opfer aktiv genutzten Mobiltelefons, die nicht jedermann bekannt ist und weder leicht erreichbar noch leicht in Erfahrung zu bringen ist, sondern von dem Opfer nur mit einem begrenzten Kreis geteilt wurde, rechtswidrig verbreitet hat, die in Art. 136 Abs. 1 TCK geregelte Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten erfüllt, kein Rechtsfehler zu erkennen ist, werden die Revisionsrügen zurückgewiesen“83.
(3). Tathandlung
i. Im Hinblick auf die Straftat der Aufzeichnung personenbezogener Daten
Mit der in Art. 135 TCK geregelten Straftat der Aufzeichnung personenbezogener Daten ist unter Strafe gestellt, personenbezogene Daten jeder Art rechtswidrig in informationstechnische Systeme oder schriftliche Aufzeichnungen aufzunehmen. In der Begründung des Artikels heißt es, dass kein Unterschied danach gemacht wird, ob die Daten in virtueller Umgebung oder physisch auf Papier aufgezeichnet werden. Demnach kann die Aufzeichnung der Daten darin bestehen, dass Daten im engen Sinne in Form eines numerischen Codes in ein informationstechnisches System oder auf einen Datenträger eingegeben werden, ebenso aber darin, dass persönliche Informationen handschriftlich oder mit der Schreibmaschine auf ein Aktenblatt übertragen werden84. Die Straftat der Aufzeichnung personenbezogener Daten ist als verhaltensungebundenes Delikt ausgestaltet; deshalb ändert sich am Ergebnis nichts und die Straftat ist verwirklicht, gleichgültig auf welche Weise die Aufzeichnung der Daten vorgenommen wird85. Die Handlung des Aufzeichnens kann darin bestehen, dass eine Information, die weder in einem informationstechnischen System noch schriftlich vorhanden ist, in das System eingegeben oder schriftlich niedergelegt wird; sie kann aber auch dadurch verwirklicht werden, dass eine Information, die eigentlich in einer anderen Quelle rechtmäßig vorhanden ist, rechtswidrig in ein informationstechnisches System oder in eine persönliche Akte eingegeben wird.
Eine Beispielentscheidung des Kassationshofs zu diesem Thema lautet wie folgt:
„Nach dem Akteninhalt, den ein Geständnis enthaltenden Einlassungen der Angeklagten, dem Beschlagnahmeprotokoll, dem Untersuchungsbericht der Büroleitung für IT-Forensik und den Lichtbildern haben die Angeklagten am Türspion der Eingangstür der von ihnen bewohnten Etagenwohnung eine Kamera so anbringen lassen, dass sie den Außenflur und die Eingangstür der gegenüberliegenden Wohnung des Nebenklägers erfasste, und Ton- und Bildaufnahmen angefertigt. Zwar haben sich die Angeklagten dahin eingelassen, sie hätten die Kamera zu Sicherheitszwecken anbringen lassen; berücksichtigt man jedoch, dass die Kamera von innen in der Wohnung angebracht war und von außen nicht bemerkt werden konnte, dass sie diejenigen aufnehmen konnte, die in der Wohnung des Nebenklägers ein- und ausgingen, und beim Öffnen der Tür der gegenüberliegenden Wohnung auch das Innere der Wohnung aufnehmen konnte, dass die aufgenommenen Töne und Bilder mit Hilfe eines Aufzeichnungsgeräts in der Wohnung aufgezeichnet und zugleich auch am Fernseher mitverfolgt wurden, und bedenkt man, dass eine Sicherheitskamera nicht so zu positionieren ist, dass sie die Eingangstür der gegenüberliegenden Wohnung und bei geöffneter Tür deren Inneres erfasst, sondern so, dass sie den Bereich vor der Tür der eigenen Wohnung der Angeklagten erfasst, so kann den Einlassungen kein Glauben geschenkt werden. Die Tat, die sie begangen haben, indem sie den Nebenkläger einer ständigen Verfolgung, Kontrolle und Überwachung unterwarfen, um festzustellen, mit wem, wie und wann er sich im Laufe des Tages traf, was er tat und wer in seiner Wohnung ein- und ausging, gehört zu den Aktivitäten, bei denen kein Zweifel daran besteht, dass sie in den Bereich des Privatlebens fallen, und erfüllt die Straftat der Verletzung der Vertraulichkeit des Privatlebens nach Art. 134 Abs. 1 Sätze 1 und 2 TCK; dass dies unberücksichtigt blieb und statt ihrer Verurteilung – wobei auch die rechtliche Einordnung der Straftat verkannt wurde – mit den niedergelegten, mit dem Akteninhalt nicht übereinstimmenden Erwägungen auf Freispruch erkannt wurde, hat die AUFHEBUNG erforderlich gemacht“86.
Die Straftat der Aufzeichnung personenbezogener Daten ist als verhaltensungebundenes Delikt ausgestaltet; deshalb ändert sich am Ergebnis nichts und die Straftat ist verwirklicht, gleichgültig auf welche Weise die Aufzeichnung der Daten vorgenommen wird87. Heute werden von zahlreichen Einrichtungen wie Krankenhäusern, dem Institut für Rechtsmedizin, Gewerkschaften usw. Informationen, deren Geheimhaltung der Einzelne ganz besonders wünscht, etwa über den Gesundheitszustand, das Sexualleben, DNA-Proben oder die politischen Ansichten von Personen, als Daten aufgezeichnet und in Archiven vorgehalten. Mit dieser Regelung ist unter Strafe gestellt, solche Informationen rechtswidrig, das heißt in einer Weise, die sich weder auf das Gesetz noch auf die von der Person erteilte Erlaubnis stützt, in einem informationstechnischen System aufzuzeichnen. Damit sind Einzelne wie Einrichtungen gehalten, sorgfältiger vorzugehen, wenn sie Informationen über Personen in virtueller oder schriftlicher Umgebung aufzeichnen oder archivieren88. Der Vorgang des Aufzeichnens ist vollzogen, sobald die Daten in das informationstechnische System, auf den Datenträger oder auf ein Blatt Papier eingetragen sind. In der Regel werden diese Daten zunächst unter Verwendung einer Computertastatur oder einer Schreibmaschine niedergeschrieben; bei informationstechnischen Systemen ist die Straftat in dem Augenblick verwirklicht, in dem der Schreibvorgang beendet ist und die Speichertaste gedrückt wird, beim klassischen Verfahren in dem Augenblick, in dem der Schreibvorgang beendet ist. Ebenso ist die Tathandlung in dem Augenblick verwirklicht, in dem die Person fotografiert wird oder die Ergebnisse ihrer Gesundheitstests gewonnen und in das System übertragen werden. Demnach variiert der Zeitpunkt der Verwirklichung der strafbaren Handlung in jedem Einzelfall je nach der vorgenommenen Handlung. Außerdem ist es für das Vorliegen der Straftat nicht erforderlich, dass die betreffenden personenbezogenen Daten veröffentlicht oder einem anderen zur Nutzung zugänglich gemacht werden. Für das Vorliegen der Straftat genügt allein die rechtswidrige Aufzeichnung der Daten. Da der Artikel für die Verwirklichung der Straftat auch nicht den Eintritt eines Schadens verlangt, ist die Straftat mit der Vornahme der Aufzeichnung vollendet89. Es handelt sich folglich um ein abstraktes Gefährdungsdelikt90.
ii. Im Hinblick auf die Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten
Als Tathandlung der in Art. 136 TCK geregelten Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten sind dagegen drei verschiedene alternative Handlungen beschrieben. Es sind dies die Weitergabe personenbezogener Daten an einen anderen, die Verbreitung personenbezogener Daten und die Erlangung personenbezogener Daten. Von diesen kann die Weitergabe personenbezogener Daten an einen anderen auf sehr unterschiedliche Weise verwirklicht werden. Als Beispiele lassen sich die persönliche Übergabe oder die Übersendung schriftlicher Daten auf dem Postweg nennen oder, in virtueller Umgebung, die Weitergabe personenbezogener Daten dadurch, dass sie auf einem tragbaren Speichermedium gespeichert oder über das Internet in einer E-Mail oder in deren Anhang versandt werden. Eine Straftat liegt auch vor, wenn personenbezogene Daten an eine andere Person weitergegeben werden, die zwar selbst einer Verschwiegenheitspflicht unterliegt, an deren Kenntnis von dem betreffenden personenbezogenen Datum aber kein Interesse besteht oder die mit der Sache nichts zu tun hat, etwa an einen Arzt, der an der Behandlung des Patienten nicht beteiligt ist. Dass Angehörige des Gesundheitspersonals untereinander zum Zweck der Behandlung des Patienten bestimmte patientenbezogene Daten zum Informationsaustausch einander übermitteln, ist jedoch nicht als Weitergabe und Verbreitung im Sinne des Art. 136 anzusehen91.
Der „andere“ in der Handlung der Weitergabe personenbezogener Daten an einen anderen kann eine natürliche Person, ebenso aber eine juristische Person sein. Die Straftat ist verwirklicht, wenn der Täter die personenbezogenen Daten an eine natürliche oder juristische Person weitergibt, die nicht das Opfer der Straftat ist92.
Beispielentscheidungen des Kassationshofs zu diesem Thema lauten wie folgt:
„Im konkreten Fall hat der Angeklagte mit dem Vor- und Nachnamen und dem Foto des Opfers, eines früheren Schulfreundes, im Internet im sozialen Netzwerk Facebook im Namen des Opfers ein gefälschtes, für jedermann zugängliches Mitgliedsprofil angelegt und auf der Profilseite die Telefonnummer des Opfers veröffentlicht; dass ohne Berücksichtigung des Umstands, dass diese Tat die Art. 136 Abs. 1 des türkischen Strafgesetzbuchs (TCK) entsprechende Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten darstellt, unter irriger rechtlicher Würdigung der Tat nach dem auf den Fall nicht anwendbaren Art. 135 Abs. 1 desselben Gesetzes entschieden wurde, hat die (AUFHEBUNG) erforderlich gemacht“93.
„Im konkreten Fall hat sich der Angeklagte unter Ausnutzung der Erleichterung, die ihm sein Beruf bot, die Fotos, die sich auf dem ihm vom Nebenkläger zur Reparatur überlassenen Laptop befanden, sowie die E-Mail-Adresse und die Passwörter verschafft, die der Nebenkläger zur Anmeldung im Messenger-Programm verwendete, und sie auf einen zur Datenübertragung dienenden USB-Stick übertragen; in der Messenger-Sitzung des Nebenklägers, die er unter Verwendung der E-Mail-Adresse und der Passwortdaten eröffnete, hat er ein anderes, ihm selbst gehörendes Konto dem Konto des Nebenklägers als Freund hinzugefügt und anschließend das Passwort der E-Mail-Adresse des Nebenklägers geändert und diesem so den Zugang zum Messenger-Programm versperrt. Dass ohne Berücksichtigung des Umstands, dass diese Tat die in Art. 136 Abs. 1 TCK geregelte Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten und die in Art. 244 Abs. 2 TCK geregelte Straftat der Behinderung oder Störung des Systems sowie der Vernichtung oder Veränderung von Daten darstellt und dass der Angeklagte nach den Regeln der Tatmehrheit wegen jeder dieser Straftaten gesondert zur Verantwortung zu ziehen und zu bestrafen ist, unter irriger rechtlicher Würdigung der Tat wie geschehen wegen der Straftat der Aufzeichnung personenbezogener Daten entschieden wurde, hat die (AUFHEBUNG) erforderlich gemacht“94.
„Die Scheidungsklage zwischen dem Angeklagten und dem Nebenkläger ist am 01.09.2010 erhoben worden. Festgestellt ist, dass auf das Facebook-Konto, das Gegenstand des Strafantrags ist, am 18.10.2010-19.10.2010 und 23.11.2010- 01.12.2010 über den Internetzugang des Telefonanschlusses, dessen Inhaber der Angeklagte ist, von der gemeinsamen Wohnung in Istanbul aus, am 25.10.2010-26.10.2010 von einem Internetcafé in Ankara aus und am 19.02.2011-20.02.2011 von einem Hotel aus zugegriffen wurde, das einem Freund des Angeklagten gehört; auch der Angeklagte räumt ein, sich an den genannten Tagen in das betreffende Konto eingeloggt zu haben; der Nebenkläger war zur selben Zeit in Malatya dienstlich tätig; die Zeugen haben Aussagen gemacht, die die Behauptungen des Nebenklägers bestätigen; und nach der allgemeinen Lebenserfahrung und dem Akteninhalt kann es nicht als ein vom Nebenkläger zu erwartendes Verhalten angesehen werden, dass er, der über ein eigenes Facebook-Konto verfügt, ein neues Facebook-Konto eröffnet und dieses Konto, dessen Passwort er kennt, weiterhin gemeinsam mit dem Angeklagten nutzt, gegen den er Scheidungsklage erhoben hat und von dem er tatsächlich getrennt lebt. Angesichts dessen kann der abstrakten, unglaubhaften und allein darauf gerichteten Einlassung des Angeklagten, sich der Bestrafung zu entziehen, er habe das betreffende Konto und das zugehörige Passwort gemeinsam mit dem Nebenkläger eingerichtet, kein Glauben geschenkt werden; den im Kern gleichbleibenden, auch durch Sachbeweise und Zeugenaussagen bestätigten Behauptungen des Nebenklägers ist der Vorzug zu geben, und es ist zu berücksichtigen, dass die vorhandenen Beweise klar und eindeutig ergeben, dass der Angeklagte die Tat begangen hat, die Gegenstand des Vorwurfs ist. Es hätte daher angenommen werden müssen, dass die dem Angeklagten zur Last gelegte Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten nach Art. 136 Abs. 1 TCK erwiesen ist, weil er die persönlichen Informationen und die Fotos des Nebenklägers rechtswidrig im sozialen Netzwerk Facebook verbreitet hat, in dem sie von einer unbestimmten Mehrzahl von Personen wahrgenommen werden können; dass stattdessen unter irriger Beweiswürdigung mit der niedergelegten, dem Tathergang und dem Akteninhalt nicht entsprechenden Begründung auf Freispruch des Angeklagten erkannt wurde, hat die (AUFHEBUNG) erforderlich gemacht“95.
Auch die Verbreitung personenbezogener Daten kann auf sehr unterschiedliche Weise erfolgen. Sie kann dadurch geschehen, dass personenbezogene Daten schriftlich in Briefform an mehrere Personen versandt werden, ebenso aber dadurch, dass personenbezogene Daten im Internet auf einer Website für andere zugänglich gemacht oder in einem Forum offengelegt werden. Für die Verwirklichung der Straftat genügt es, dass die personenbezogenen Daten an eine einzige Person weitergegeben oder ihr offengelegt werden; es ist nicht erforderlich, dass jedermann davon Kenntnis erlangt96. Personenbezogene Daten können auch über die gedruckte, die audiovisuelle oder die Online-Presse verbreitet werden97. Mit dem Verbreiten von Daten ist gemeint, dass der Inhalt der Daten anderen in einer Weise zur Kenntnis gebracht wird, dass viele Personen davon erfahren können; als Beispiel für das Verbreiten lässt sich auch anführen, dass personenbezogene Daten in einer Veröffentlichung unter Angabe der Identität veröffentlicht werden98.
Die dritte alternative Tathandlung dieses Straftatbestands, die Erlangung personenbezogener Daten, kann dadurch verwirklicht werden, dass Schriftstücke, auf denen personenbezogene Daten verzeichnet sind, von dem Ort, an dem sie sich befinden, weggenommen werden; sie kann aber auch dadurch erfolgen, dass in das informationstechnische System, in dem die Daten gespeichert sind, eingedrungen wird, die Daten auf einem Speichergerät gespeichert werden und dieses Gerät mitgenommen wird99
Wie auch in der Begründung des Artikels ausgeführt wird, hat es für die Verwirklichung der Straftat keine Bedeutung, ob die an einen anderen weitergegebenen, verbreiteten oder erlangten Daten rechtmäßig aufgezeichnet worden sind oder nicht. Unabhängig davon, wie die Daten aufgezeichnet wurden, ist das Handlungselement mit der Vornahme der oben aufgeführten Handlungen verwirklicht. Dieser Straftatbestand ist ein Delikt mit alternativen Tathandlungen; werden von den Handlungen, die das Gesetz als objektiven Tatbestand der Straftat nennt – Weitergabe der personenbezogenen Daten an einen anderen, ihre Verbreitung oder ihre Erlangung –, eine oder mehrere zugleich vorgenommen, so ist nur eine einzige Straftat begangen, und gegen den Täter wird die Strafe für eine einzige Straftat verhängt.
Für die Verwirklichung dieser Straftat ist es nicht erforderlich, dass infolge der Handlungen des Täters ein Schaden eintritt. Aus dem klaren Wortlaut des Gesetzes ergibt sich, dass es sich um ein abstraktes Gefährdungsdelikt handelt, denn in Art. 136 TCK sind die Handlungen mit den Worten „wer weitergibt, verbreitet und sich verschafft“ bezeichnet, ohne dass verlangt würde, dass als deren Folge ein Schaden entsteht. Besonders hervorzuheben ist hier die Frage, ob im Hinblick auf die Handlung der „Erlangung personenbezogener Daten“ schon die bloße „Kenntnisnahme“ ein Erlangen bedeutet. Meines Erachtens kann die bloße Kenntnisnahme nicht als Erlangen angesehen werden; sie erfüllt daher nicht die Handlungsbeschreibung dieses Straftatbestands. Vergisst beispielsweise ein Arzt, der Professor der Medizin ist, Aufzeichnungen über Diagnose und Behandlung seines Patienten zwischen den Unterlagen, anhand deren er seine Studenten unterrichtet, und sieht der Assistent des Hochschullehrers bei der Durchsicht der Unterlagen die den Patienten betreffenden Schriftstücke und erfährt so von dem Sachverhalt, so liegt kein Erlangen vor100
iii. Im Hinblick auf die Straftat der Nichtvernichtung personenbezogener Daten
Die in Art. 138 des Gesetzes geregelte Straftat der Nichtvernichtung personenbezogener Daten setzt zunächst voraus, dass es sich um rechtmäßig aufgezeichnete Daten handelt. Denn die Straftat der Nichtvernichtung von Daten kann nur verwirklicht werden, wenn zunächst „die in den Gesetzen bestimmten Fristen abgelaufen sind“. Diese Wendung am Anfang des Artikels, in dem der Straftatbestand geregelt ist, ist geeignet, Unklarheiten hervorzurufen. Ist darunter die Frist zu verstehen, während deren die personenbezogenen Daten im System gespeichert sein dürfen, oder die Frist, die der zuständigen Person für die Erfüllung ihrer Aufgabe, die Daten zu löschen, eingeräumt ist? Wie ersichtlich, ist dies eine wichtige Frage, die für die Bestimmung der Frist und damit für die Verwirklichung der Straftat beantwortet werden muss. In der Begründung dieses Artikels findet sich keine Erläuterung, die die Absicht des Gesetzgebers erkennen ließe; ausgehend von der Überlegung, dass der Gesetzgeber keine überflüssige Regelung trifft, lautet die Antwort auf diese Frage jedoch, dass mit der betreffenden Frist die Frist gemeint ist, während deren die personenbezogenen Daten im System gespeichert sein dürfen. Denn die Frist, die dem Bediensteten für die Vernichtung der personenbezogenen Daten, mit anderen Worten für die Erfüllung seiner Aufgabe, eingeräumt ist, kann durch Gesetz, ebenso aber durch eine einschlägige Verordnung bestimmt werden; es kann sogar sein, dass hierfür keine ausdrückliche Frist bestimmt wird und abzuwarten ist, dass nach der entsprechenden Anordnung des Vorgesetzten eine angemessene Frist verstreicht. Demnach ist die im Gesetz genannte Frist diejenige, während deren die personenbezogenen Daten im System gespeichert sein dürfen. Werden die Daten nach Ablauf dieser Frist nicht gelöscht, so bildet dieses Unterlassen das Handlungselement der Straftat101. So ist diese Frist beispielsweise in dem mit Löschung personenbezogener Gesundheitsdaten überschriebenen Art. 9 Abs. 3 der vom Gesundheitsministerium erlassenen „Verordnung über die Verarbeitung personenbezogener Gesundheitsdaten und die Gewährleistung ihrer Vertraulichkeit“ ausdrücklich bestimmt, indem es dort heißt: „Die an das zentrale Gesundheitsdatensystem übermittelten Daten können 10 Jahre nach dem Zeitpunkt der Übermittlung aus der lokalen Datenbank gelöscht werden.“ Werden die Gesundheitsdaten trotz Ablaufs der genannten Frist nicht gelöscht, so begehen demnach die Bediensteten, die zur Löschung der personenbezogenen Gesundheitsdaten befugt sind, diese Straftat durch Unterlassen.
Eine weitere Frage, die in diesem Zusammenhang zu beantworten ist, lautet, was unter dem in der Straftatbeschreibung verwendeten Wort „Gesetz“ zu verstehen ist. Würde man es eng auslegen und darunter nur die Rechtsnormen verstehen, die im technischen Sinne von der Großen Nationalversammlung der Türkei (TBMM) als „Gesetz“ erlassen werden, so würde der Anwendungsbereich des Straftatbestands unnötig stark eingeengt. Unter diesem Wort sind daher auch geschriebene Rechtsnormen zu verstehen, die allgemeine Regelungsakte sind, wie Rechtsverordnungen, Verordnungen und Richtlinien102. Um jedoch der Kritik zu entgehen, die aufgrund des Gesetzlichkeitsprinzips bei Straftaten und des Verbots der erweiternden Auslegung geäußert werden könnte, wäre es die angemessenere Lösung, den Artikel dahin zu ändern, dass er von geschriebenen Rechtsregeln spricht103 Die in Art. 138 TCK geregelte Straftat der Nichtvernichtung von Daten kann dadurch, dass der Täter die ihm kraft seiner Aufgabe obliegende Handlung, nämlich die Vernichtung der Daten aus dem System, nicht vornimmt, begangen werden. Wie die Vernichtung der Daten zu erfolgen hat, muss in dem Gesetz oder der Verordnung bestimmt sein, durch die die betreffende Aufgabe übertragen wird. Denn die Vernichtung der Daten aus dem System kann auf sehr unterschiedliche Weise geschehen. Liegen die Daten beispielsweise in Schriftform vor, so kann die Aufgabe der Datenvernichtung durch Verbrennen erfüllt werden; befinden sich die Daten als virtuelle Daten in einem informationstechnischen System, so kann sie durch deren Löschung oder durch das Zerbrechen des USB-Sticks, der CD oder der Festplatte erfüllt werden, auf denen sich die Daten befinden104. Tatsächlich ist auch im Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) eine Regelung getroffen worden, die diesen Ausführungen entspricht. In Art. 7 des Gesetzes mit der Überschrift „Löschung, Vernichtung oder Anonymisierung personenbezogener Daten“ wird die Löschung personenbezogener Daten allgemein umschrieben und sodann die Frage, wie die Daten zu löschen sind, den Verordnungen überlassen. Danach gilt: „(1) Personenbezogene Daten werden, auch wenn sie im Einklang mit den Bestimmungen dieses Gesetzes und der anderen einschlägigen Gesetze verarbeitet worden sind, vom Verantwortlichen von Amts wegen oder auf Antrag der betroffenen Person gelöscht, vernichtet oder anonymisiert, wenn die Gründe, die ihre Verarbeitung erforderlich machen, weggefallen sind. (2) Die Bestimmungen anderer Gesetze über die Löschung, Vernichtung oder Anonymisierung personenbezogener Daten bleiben unberührt. (3) Die Verfahren und Grundsätze der Löschung, Vernichtung oder Anonymisierung personenbezogener Daten werden durch Verordnung geregelt“
Die Straftat der Nichtvernichtung von Daten wird durch Unterlassen verwirklicht. Nach Ablauf der in den Gesetzen bestimmten Frist muss die Vernichtung der Daten, sofern diese Gesetze für die Vernichtung der Daten eine bestimmte Frist vorsehen, innerhalb dieser Frist und, sofern eine solche Frist nicht vorgesehen ist, innerhalb einer nach der Art der Sache angemessenen Frist vorgenommen werden. Sind die Daten trotz Ablaufs dieser Fristen noch immer nicht vernichtet, so ist die Straftat verwirklicht. Darüber hinaus ist die Straftat, ohne dass es des Ablaufs dieser Fristen bedürfte, auch dann verwirklicht, wenn die mit der Vernichtung der Daten betraute Person ausdrücklich erklärt, diese Handlung nicht vorzunehmen, oder wenn sie, obwohl ihr dies durch eine Anordnung mitgeteilt worden ist, erklärt, die Anordnung ihres Vorgesetzten nicht auszuführen105 Für die Verwirklichung der Straftat ist es jedoch unbedingt erforderlich, dass in einer Rechtsnorm klar und verständlich geregelt ist, wie lange die Daten gespeichert bleiben und dass sie am Ende dieser Frist zu vernichten sind. Es ist hinreichend und erforderlich, dass in der geschriebenen Rechtsnorm bestimmt ist, dass die Daten für begrenzte Zeit gespeichert bleiben, und dass das Ende der Frist eindeutig ist. Fehlt es an einer solchen Frist und an einer Regelung, die die Vernichtung der personenbezogenen Daten anordnet, so kann die Straftat nach Art. 138 TCK nicht zur Anwendung gelangen. So ist beispielsweise in der Regelung des Art. 137 Abs. 3 der türkischen Strafprozessordnung Nr. 5271, „Ergeht während der Durchführung der nach Art. 135 erlassenen Entscheidung in Bezug auf den Beschuldigten die Entscheidung, dass kein Anlass zur Erhebung der öffentlichen Klage besteht, oder kann die richterliche Bestätigung nach Absatz 1 desselben Artikels nicht eingeholt werden, so wird die Durchführung vom Staatsanwalt unverzüglich beendet. In diesem Fall werden die Aufzeichnungen über die vorgenommene Feststellung oder das Abhören unter der Aufsicht des Staatsanwalts innerhalb von spätestens zehn Tagen vernichtet, und der Vorgang wird in einem Protokoll festgehalten“, für die Vernichtung der erlangten Informationen eine bestimmte Frist vorgesehen. Befinden sich unter diesen erlangten Informationen personenbezogene Daten und sind die übrigen Voraussetzungen erfüllt, so ist die in Art. 138 umschriebene Straftat verwirklicht, wenn diese Daten nach Ablauf der vorgesehenen Frist nicht vernichtet werden106 Für die Straftat der Nichtvernichtung von Daten wird kein gesonderter Erfolg verlangt. Mit dem betreffenden Unterlassen ist die Straftat verwirklicht. Diese Straftat ist daher kein Verletzungsdelikt, sondern ein abstraktes Gefährdungsdelikt.
iv. Im Hinblick auf die in Art. 17 Abs. 2 KVKK Nr. 6698 geregelte Straftat der Nichtlöschung
oder Nichtanonymisierung personenbezogener Daten
Nach Art. 17 Abs. 2 KVKK Nr. 6698 gilt: „Wer entgegen der Bestimmung des Art. 7 dieses Gesetzes personenbezogene Daten nicht löscht oder nicht anonymisiert, wird nach Art. 138 des Gesetzes Nr. 5237 bestraft“. In Art. 7 des Gesetzes wiederum ist, wie oben bereits ausgeführt, bestimmt, dass der Verantwortliche zur Löschung, Vernichtung oder Anonymisierung der personenbezogenen Daten verpflichtet ist. Die Eigenschaft des Verantwortlichen ist in Art. 3 Abs. 1 Buchst. ı des Gesetzes geregelt. Liest man die genannten Artikel und Verweisungen zusammen, so muss der Straftatbestand demnach wie folgt lauten:
„Werden personenbezogene Daten, die im Einklang mit den Bestimmungen des Gesetzes Nr. 6698 und der anderen einschlägigen Gesetze verarbeitet worden sind, bei denen aber die Gründe, die ihre Verarbeitung erforderlich machen, weggefallen sind, vom Verantwortlichen nicht von Amts wegen oder auf Antrag der betroffenen Person gelöscht, vernichtet oder anonymisiert, so wird, wenn der Verantwortliche eine natürliche Person ist, gegen diese Person und, wenn er eine juristische Person ist, gegen deren befugte und zuständige Organe und/oder Vertreter eine Freiheitsstrafe von einem Jahr bis zu zwei Jahren verhängt.“
Zunächst muss ich festhalten, dass diese Straftat ein Straftatbestand ist, der der in Art. 138 TCK geregelten Straftat ähnlich, von ihr aber verschieden ist. Hätte der Gesetzgeber gewollt, dass bei einem Verstoß gegen Art. 7 des Gesetzes Nr. 6698 Art. 138 mit sämtlichen Merkmalen der Straftat angewendet wird, so hätte er die Wendung „Art. 138 des Gesetzes Nr. 5237 findet Anwendung“ gebraucht. Das hat der Gesetzgeber jedoch nicht getan; er hat durch die gemeinsame Anwendung der Art. 17 Abs. 2, 7 und 3 KVKK Nr. 6698 einen anderen Straftatbestand geschaffen und mit der Wendung „wird nach Art. 138 des Gesetzes Nr. 5237 bestraft“ zum Ausdruck gebracht, dass Art. 138 TCK allein hinsichtlich der Sanktion anzuwenden ist. Ich bin daher der Auffassung, dass die betreffende Regelung in diesem Sinne zu verstehen und entsprechend auszulegen ist.
Hinsichtlich des Handlungselements wird diese Straftat durch Unterlassen begangen und weist alternative Tathandlungen auf. Die alternativen Tathandlungen sind das Nichtvernichten, das Nichtlöschen und das Nichtanonymisieren. Wie das Nichtvernichten und das Nichtlöschen verwirklicht werden, ist im Gesetz Nr. 6698 nicht definiert. Da die Handlung des Nichtvernichtens auch in Art. 138 TCK als die Straftat begründende Handlung umschrieben ist und in demselben Sinne wie bei jener Straftat verwendet wird, verweise ich auf meine Ausführungen zu dem genannten Artikel.
Das Wort Löschen wird als Begriff der Informationstechnik definiert als „das Versetzen eines oder mehrerer Speicherplätze in einen bestimmten Zustand, der in der Regel durch das Zeichen Null oder das Leerzeichen dargestellt wird“. Die Handlung des Löschens ist also verwirklicht, wenn die Verknüpfung der betreffenden Daten mit dem Verzeichnis / dem aktiven Verzeichnis (active directory), das anzeigt, wo die Daten abgelegt sind, aufgehoben wird oder wenn die Daten mit anderen Daten überschrieben werden, kurz: wenn die Möglichkeit des Zugriffs auf die Daten, auf die zugegriffen werden soll, beseitigt wird (Aufhebung der Zugänglichkeit ohne Rückgriff auf Methoden der Datenwiederherstellung). Nimmt der Täter diese Handlung nicht vor, obwohl ihn eine darauf gerichtete Pflicht trifft, so liegt die Handlung des Nichtlöschens vor.
Das Anonymisieren ist in Art. 3 Abs. 1 Buchst. b KVKK Nr. 6698 definiert. Danach ist Anonymisierung „die Veränderung personenbezogener Daten in der Weise, dass sie auch durch Abgleich mit anderen Daten in keiner Weise mehr einer identifizierten oder identifizierbaren natürlichen Person zugeordnet werden können“. Diese Handlung liegt daher vor, wenn die zu diesem Vorgang verpflichtete Person die personenbezogenen Daten nicht in einen Zustand versetzt, in dem sie keiner natürlichen Person mehr zugeordnet werden können. Im Fall der Anonymisierung bleibt eine statistische Information übrig; diese Information kann in medizinischen, finanziellen oder kriminologischen Untersuchungen verwendet werden, und dies stellt keine Straftat dar, denn sie weist nicht auf eine bestimmte Person hin.
Die Pflicht zur Löschung, Vernichtung oder Anonymisierung personenbezogener Daten ist durch Art. 7 KVKK Nr. 6698 allgemein den Verantwortlichen auferlegt, seien sie natürliche oder juristische Personen. Da juristische Personen nach der Straftatlehre, die unser Gesetz zugrunde legt, nicht Täter einer Straftat sein können, muss für Verantwortliche, die juristische Personen sind, klar bestimmt werden, welche Person oder welche Personen für diesen Vorgang verantwortlich sind. Meine Ausführungen zu Art. 138 TCK gelten auch für diesen Artikel. Nach Art. 7 Abs. 1 KVKK müssen personenbezogene Daten, die im Einklang mit den gesetzlichen Bestimmungen verarbeitet worden sind, bei denen aber die Gründe, die ihre Verarbeitung erforderlich machen, weggefallen sind, vom Verantwortlichen von Amts wegen oder auf Antrag der betroffenen Person gelöscht, vernichtet oder anonymisiert werden. In Abs. 2 desselben Artikels ist geregelt, dass die diese Fragen betreffenden Bestimmungen anderer Gesetze unberührt bleiben. In Abs. 3 ist schließlich bestimmt, dass die Art und Weise der Löschung, Vernichtung oder Anonymisierung personenbezogener Daten durch zu erlassende Verordnungen geregelt wird. Die Pflicht, deren Verletzung für die Verwirklichung dieser Straftat erforderlich ist, wird daher durch Art. 7 KVKK und die einschlägigen Verordnungen bestimmt.
(4). Qualifikationen der Straftaten
In Art. 135 Abs. 2 des türkischen Strafgesetzbuchs (TCK) ist die Begehung der Straftat an „qualifizierten personenbezogenen Daten“ als strafschärfende Qualifikation geregelt. In allen Auflagen meines Buches mit dem Titel Bilişim Suçları ve İnternet İletişim Hukuku, die vor dem Inkrafttreten des Gesetzes Nr. 6698 erschienen sind, hatte ich diesen Punkt kritisiert107. Schließlich sind durch Art. 30 des Gesetzes Nr. 6698 verschiedene Änderungen des TCK vorgenommen worden, und zwar auf der Grundlage eines Textes, den eine Kommission erarbeitet hat, die von der Generaldirektion für Gesetzgebung des Justizministeriums für die Regelungen eingesetzt worden war, die im TCK und in der türkischen Strafprozessordnung (CMK) zur Anpassung an das europäische Übereinkommen über Computerkriminalität zu treffen waren, und in der auch ich mitgewirkt und meine Überlegungen zu diesem und zu weiteren Artikeln eingebracht habe; dabei sind diese und ähnliche fehlerhafte Bestimmungen geändert und einige gebotene Bestimmungen eingefügt worden. Durch die mit Art. 30 des Gesetzes Nr. 6698 vorgenommene Änderung des Art. 135 Abs. 2 TCK hat dieser Absatz folgende Fassung erhalten: „Betreffen die personenbezogenen Daten die politischen, philosophischen oder religiösen Anschauungen oder die rassische Herkunft von Personen; oder rechtswidrig deren moralische Neigungen, Sexualleben, Gesundheitszustand oder gewerkschaftliche Verbindungen, so wird die nach Absatz 1 zu verhängende Strafe um die Hälfte erhöht“. Damit ist die Bestimmung in die gebotene Fassung gebracht worden, und die Begehung der Straftat der rechtswidrigen Aufzeichnung an personenbezogenen Daten, die in Art. 3 des Gesetzes Nr. 6698 als besondere Kategorien personenbezogener Daten definiert sind, ist als strafschärfende Qualifikation geregelt worden. Weil der Unrechtsgehalt der an den genannten personenbezogenen Daten begangenen Straftat wegen der Beschaffenheit dieser Daten höher ist, hat man sich für eine Erhöhung der Strafe entschieden.
Ist von den in diesem Absatz genannten Gegenständen beispielsweise die Information über den Gesundheitszustand nicht in Bezug auf eine Person, sondern als anonymes Datum in der Form „in der Region x ist die Krankheit … verbreitet“ aufgezeichnet, hat sie also den Charakter einer statistischen Information, so liegt nach diesem Absatz keine Straftat vor. Denn in diesem Fall ist die Information nicht als personenbezogenes Datum aufgezeichnet worden108
In Art. 137 TCK sind unter der Überschrift „Qualifikationen“ für die Straftaten des Abschnitts über die Straftaten gegen das Privatleben und den Geheimbereich des Lebens strafschärfende Qualifikationen vorgesehen, die sich aus der Eigenschaft des Täters ergeben. Nach Buchst. „a“ des Art. 137 wird die Strafe des Täters erhöht, wenn die in den Art. 135 und 136 geregelten Straftaten von einem Amtsträger und unter Missbrauch der ihm durch sein Amt verliehenen Befugnis begangen werden. Der Begriff des Amtsträgers ist für das TCK in Art. 6 Buchst. „c“ definiert. Danach ist „unter dem Ausdruck Amtsträger die Person zu verstehen, die durch Ernennung oder Wahl oder auf irgendeine andere Weise dauernd, befristet oder vorübergehend an der Ausübung einer öffentlichen Tätigkeit mitwirkt“. In diesem Zusammenhang kann etwa beim Gesundheitspersonal diese Qualifikation in nahezu allen Fällen verwirklicht sein109. In ähnlicher Weise liegt die Qualifikation der Straftat vor, wenn ein Rechtsanwalt, der wegen der Art seiner Tätigkeit in bestimmten Fällen strafrechtlich als Amtsträger gilt, personenbezogene Daten, die er kraft seiner Tätigkeit besitzt und/oder verarbeitet, ohne die ausdrückliche Einwilligung des Dateninhabers oder außerhalb der ihm durch die Gesetze verliehenen Befugnis offenlegt oder an einen Dritten weitergibt.
Nach Buchst. „b“ des Art. 137 wird die Strafe des Täters ebenfalls erhöht, wenn diese Straftat unter Ausnutzung der Erleichterung begangen wird, die ein bestimmter Beruf und ein bestimmtes Gewerbe bieten. Unter dem hier verwendeten Begriff „ein bestimmter Beruf und ein bestimmtes Gewerbe“ kann jeder Wirtschaftszweig verstanden werden, der personenbezogene Daten aufzeichnet, verarbeitet und übermittelt; darunter können insbesondere der Gesundheits- und Medizinbereich, das Finanzwesen, die Versicherungswirtschaft, der Einzelhandel, das Personalwesen jeder Branche und die IT-Branche fallen. Demnach wird die gegen den Täter zu verhängende Strafe um die Hälfte erhöht, wenn eine der genannten Qualifikationen verwirklicht ist. Um bei dem obigen Beispiel zu bleiben: Nimmt der Rechtsanwalt zu einem Zeitpunkt, zu dem er nicht in seiner Eigenschaft als Amtsträger handelt, etwa beim Verfassen eines Buches oder Aufsatzes zu einem rechtlichen Thema, unter Ausnutzung der Erleichterung, die ihm seine Stellung als Rechtsanwalt bietet, die personenbezogenen Daten von Personen aus den von ihm übernommenen Verfahren in diese Arbeit auf, so liegt diese Qualifikation vor.
Mit dem durch Art. 5 des Gesetzes Nr. 6526 vom 21.2.2014 in Art. 138 TCK eingefügten Absatz 2 ist folgende Bestimmung eingeführt worden: „Handelt es sich bei dem Gegenstand der Straftat um Daten, die nach den Bestimmungen der Strafprozessordnung zu beseitigen oder zu vernichten sind, so wird die zu verhängende Strafe auf das Doppelte erhöht“. Damit ist für die Straftat der Nichtvernichtung von Daten eine strafschärfende Qualifikation vorgesehen worden. So ist beispielsweise in der Regelung des Art. 137 Abs. 3 der Strafprozessordnung Nr. 5271, „Ergeht während der Durchführung der nach Art. 135 erlassenen Entscheidung in Bezug auf den Beschuldigten die Entscheidung, dass kein Anlass zur Erhebung der öffentlichen Klage besteht, oder kann die richterliche Bestätigung nach Absatz 1 desselben Artikels nicht eingeholt werden, so wird die Durchführung vom Staatsanwalt unverzüglich beendet. In diesem Fall werden die Aufzeichnungen über die vorgenommene Feststellung oder das Abhören unter der Aufsicht des Staatsanwalts innerhalb von spätestens zehn Tagen vernichtet, und der Vorgang wird in einem Protokoll festgehalten“, für die Vernichtung der erlangten Informationen eine bestimmte Frist vorgesehen. Befinden sich unter diesen erlangten Informationen personenbezogene Daten und sind die übrigen Voraussetzungen erfüllt, so ist die in Art. 138 umschriebene Straftat verwirklicht, wenn diese Daten nach Ablauf der vorgesehenen Frist nicht vernichtet werden110, und die Strafe wird aufgrund der genannten Qualifikation erhöht. Ich muss festhalten, dass ich diese Regelung begrüße und der Ansicht bin, dass sie wirksam dazu beitragen wird, die Ermittlungsbehörden zu einem sorgfältigen Verhalten anzuhalten, damit sie ihre Pflichten nicht vernachlässigen und/oder missbrauchen.
Eine weitere Frage, die sich im Hinblick auf die Qualifikationen der Straftat stellt, ist, ob die Bestimmung des Art. 17 Abs. 2 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK), „Wer entgegen der Bestimmung des Art. 7 dieses Gesetzes personenbezogene Daten nicht löscht oder nicht anonymisiert, wird nach Art. 138 des Gesetzes Nr. 5237 bestraft“, auch die in Art. 138 Abs. 2 enthaltene Qualifikation der Straftat erfasst. Da die Bestimmung für die Bestrafung ohne Unterscheidung nach Absätzen die Anwendung des Art. 138 anordnet und auch die Qualifikation der Straftat eine die Bestrafung betreffende Bestimmung ist, bin ich der Ansicht, dass Art. 138 Abs. 2 theoretisch auf die Straftat nach Art. 17 Abs. 2 KVKK angewendet werden kann. In der Praxis nehmen jedoch die Staatsanwaltschaft als Ermittlungsbehörde und die Polizeikräfte als ihre Hilfsorgane sowie die Gerichte und Richterämter als die für das gerichtliche Verfahren zuständigen Stellen Vorgänge wie die Aufzeichnung personenbezogener Daten u. Ä. insbesondere aufgrund der Befugnis vor, die ihnen die CMK und andere Gesetze verleihen. Die Aufzeichnung oder Verarbeitung personenbezogener Daten zum Zweck des Ermittlungsverfahrens oder des gerichtlichen Verfahrens ist aber nach Art. 28 Abs. 1 Buchst. d des Gesetzes Nr. 6698 vom Anwendungsbereich des Gesetzes Nr. 6698 ausgenommen. Die in Art. 138 Abs. 2 TCK bezeichneten personenbezogenen Daten bilden daher eine Ausnahme vom Gesetz Nr. 6698. Unterlassen es also Stellen, die rechtmäßig für das Ermittlungsverfahren oder das gerichtliche Verfahren personenbezogene Daten aufzeichnen oder verarbeiten, diese trotz Ablaufs der für ihre Vernichtung vorgesehenen Frist zu vernichten, so ist auf sie nicht Art. 138 Abs. 2 TCK kraft der Verweisung in Art. 17 Abs. 2 des Gesetzes Nr. 6698 anzuwenden; vielmehr ist, weil das von ihnen verwirklichte Unterlassen allein Art. 138 Abs. 1 TCK verletzt, dessen Qualifikation, Art. 138 Abs. 2, unmittelbar anzuwenden. Dies wirkt sich zwar nicht auf die im Ergebnis zu verhängende Strafe aus, ist aber für die richtige Bestimmung der Vorschriften und die Wahrung der Rechtmäßigkeit erforderlich; liegt ein solcher Fall vor, so muss daher die Anklage nach diesem Artikel erhoben und, wenn der Beweis gelingt, auch das Urteil nach diesem Artikel gefällt werden.
b. Subjektiver Tatbestand der Straftaten
Der subjektive Tatbestand aller vier untersuchten Straftaten besteht im Vorsatz. Weder im TCK noch im KVKK wird hinsichtlich des subjektiven Tatbestands eine weitere Besonderheit verlangt. Da für die Begehung der Straftaten Vorsatz verlangt wird und insoweit keine weitere Besonderheit bestimmt ist, können diese Straftaten nicht fahrlässig begangen werden111
4. Elemente der Rechtswidrigkeit
a. Rechtsnatur der Wendung „rechtswidrig“ in den Art. 135 und 136 Abs. 1 TCK
Nach einer im Schrifttum vertretenen Mindermeinung, der auch ich mich anschließe, werden dieser und ähnliche Begriffe im Straftatbestand bisweilen überflüssigerweise verwendet, um auf das Fehlen eines Rechtfertigungsgrundes hinzuweisen; der Gesetzgeber mahne hier den Richter, der Frage des Vorliegens von Rechtfertigungsgründen besondere Aufmerksamkeit zu widmen, doch müsse eine solche Rechtswidrigkeit nicht vom Vorsatz des Täters umfasst sein und gehöre daher nicht zur Straftatbeschreibung. Tatsächlich ist die Wendung „rechtswidrig“ bei den Straftaten der Art. 135 und 136 Abs. 1 TCK in diesem Sinne verwendet worden112. Nach der von mir vertretenen Auffassung hat diese in der Straftatbeschreibung enthaltene Wendung daher keine besondere Bedeutung und gehört nicht zum Straftatbestand. In der Tat würde es in der Praxis jedes Verfahren wegen eines Straftatbestands, der eine solche Wendung enthält, blockieren, wenn der Anklagebehörde und dem Richter neben den zahlreichen Beweisschwierigkeiten auch noch die Last auferlegt würde, eigens zu beweisen, dass der Täter rechtswidrig gehandelt hat. So wird denn auch in Verfahren wegen solcher Straftaten niemals eigens darauf hingearbeitet zu beweisen, dass der Täter gerade rechtswidrig gehandelt hat; wie bei den anderen Straftaten, die eine solche Wendung nicht enthalten, wird die Rechtswidrigkeit vielmehr vermutet, und nur wenn das Vorliegen eines Rechtfertigungsgrundes in Betracht kommt, wird dem nachgegangen. Denn die Tatbestandsmäßigkeit begründet die Vermutung der Rechtswidrigkeit: Ist die tatbestandsmäßige Handlung verwirklicht, so wird angenommen, dass auch die Rechtswidrigkeit gegeben ist; eines gesonderten Beweises bedarf es nicht. Liegt dagegen ein Rechtfertigungsgrund vor (der ebenfalls zum Vorsatz gehört), so müssen die spezifischen Voraussetzungen dieses Rechtfertigungsgrundes und der Umstand bewiesen werden, dass der Täter seine Handlung in Kenntnis dessen vorgenommen hat.
Während in Art. 135 Abs. 2, also in dem Artikel, der die Straftat der Aufzeichnung personenbezogener Daten regelt, die qualifizierten personenbezogenen Daten gesondert geregelt werden, wird für die Handlung der Aufzeichnung von Daten über „die politischen, philosophischen oder religiösen Anschauungen und die rassische Herkunft der Personen“ nicht eigens verlangt, dass der Täter weiß, dass seine Handlung rechtswidrig ist. Schon diese Fassung der Regelung zeigt, dass die in Abs. 1 verwendete Wendung „rechtswidrig“ überflüssigerweise verwendet worden ist. Die Autoren, die die andere Ansicht vertreten, führen dagegen aus, der Gesetzgeber habe es in Abs. 2 für entbehrlich gehalten zu prüfen, ob der Täter mit Unrechtsbewusstsein gehandelt hat, und gehe davon aus, dass der Täter in diesem Fall rechtswidrig gehandelt hat; demnach sei die Straftat mit dem Abschluss der Handlung des Täters verwirklicht, und es müsse im Verfahren nicht mehr gesondert bewiesen werden, dass der Täter in dem Wissen gehandelt hat, eine rechtswidrige Tat zu begehen113. Wie oben bereits ausgeführt, schließe ich mich dieser Ansicht nicht an.
b. Im Hinblick auf die Straftat der Aufzeichnung personenbezogener Daten
Bei der Straftat der Aufzeichnung personenbezogener Daten machen die Einwilligung des Opfers oder eine durch Gesetz verliehene Befugnis die Tat rechtmäßig. Zeichnet jemand die Daten aufgrund einer Erlaubnis auf, die ihm der Inhaber der Daten oder die betroffene Person erteilt hat, oder nimmt eine mit der Aufzeichnung der Daten betraute Person dieselbe Handlung aufgrund einer ihr durch Gesetz verliehenen Befugnis vor, so liegt keine Straftat vor.
(1). Einwilligung des Opfers
i. Zeitpunkt, in dem die Einwilligung vorliegen muss, und ihre Form
Bei dem auf der Einwilligung des Opfers beruhenden Rechtfertigungsgrund muss die Einwilligung im Zeitpunkt der Begehung der Straftat vorliegen; ob die Einwilligung ausdrücklich oder stillschweigend erteilt wird, ist dabei ohne Bedeutung, die in der einen wie in der anderen Form erteilte Einwilligung ist wirksam. Füllt jemand das ihm vom Bankangestellten gereichte „Formular zur Einholung von Informationen über den Kunden“ aus, so ist davon auszugehen, dass die Erlaubnis erteilt ist. Da jedoch das Gesetz Nr. 6698 für die in seinem Anwendungsbereich verarbeiteten personenbezogenen Daten – von Ausnahmen abgesehen – die ausdrückliche Einwilligung der betroffenen Person verlangt und Art. 17 dieses Gesetzes bestimmt, dass auf Straftaten im Zusammenhang mit personenbezogenen Daten die Art. 135-140 TCK anzuwenden sind, ist bei personenbezogenen Daten, die in den Anwendungsbereich des Gesetzes Nr. 6698 fallen, außer in den Ausnahmefällen, in denen nach eben diesem Gesetz die ausdrückliche Einwilligung nicht verlangt werden muss, für die Verarbeitung der Daten (Aufzeichnung, Kopieren, Übermittlung usw.) die ausdrückliche Einwilligung der betroffenen Person erforderlich. Für die Feststellung, ob ein Rechtfertigungsgrund nach den Art. 135 und 136 vorliegt, ist daher in jedem Einzelfall zu prüfen, ob innerhalb dieser Grenzen eine ausdrückliche Einwilligung vorliegt. Für personenbezogene Daten, die dem Gesetz Nr. 6698 nicht unterliegen oder unter die Ausnahmen fallen, ist dagegen die stillschweigende Einwilligung wirksam.
ii. Öffentlichmachung der personenbezogenen Daten durch die betroffene Person
Personenbezogene Daten gehören zu den Rechten, über die der Einzelne uneingeschränkt verfügen kann114. In meinem Buch mit dem Titel Bilişim Suçları ve İnternet İletişim Hukuku hatte ich ausgeführt, es sei zu erörtern, ob es eine Straftat darstellt, wenn jemand ihn selbst betreffende personenbezogene Daten im Internet auf eine Webseite stellt, von der jedermann die Daten kopieren kann, ohne dass es einer gesonderten Erlaubnis bedarf, und diese Daten von anderen übernommen und aufgezeichnet werden; im Schrifttum vertrete Karagülmez als abweichende Ansicht, wer personenbezogene Daten im Internet in einem Medium dieser Art teile, habe auch in deren Aufzeichnung durch andere eingewilligt115; dieser Ansicht schlösse ich mich nicht an, denn dass personenbezogene Daten in sozialen Medien geteilt worden sind, bedeute nicht, dass jedermann sie verwenden dürfe; Personen des öffentlichen Lebens bildeten hiervon zwar eine Ausnahme, doch gelte diese Ausnahme selbst für diese Personen nicht hinsichtlich der Daten, die den Geheimbereich ihres Privatlebens betreffen; demnach stelle es, auch wenn die personenbezogenen Daten in sozialen Medien veröffentlicht worden sind, eine Straftat dar, wenn ein Dritter sie ohne die ausdrückliche Einwilligung der betroffenen Person verwendet. Meine Auffassung zu dieser Frage hatte ich dort auch unter Wiedergabe des Gutachtens dargelegt, das ich erstattet hatte, nachdem ich in einem wegen des Vorwurfs dieser Straftat eingeleiteten Verfahren zum Sachverständigen bestellt worden war116. Tatsächlich gibt es auch Entscheidungen des Kassationshofs, die in dieselbe Richtung gehen:
„Nach dem Tathergang und dem Akteninhalt haben sich die Nebenklägerin Senem, die wegen ihrer Tätigkeit als Model und wegen ihres zweiten Platzes bei einem im Jahr 2009 veranstalteten Schönheitswettbewerb in der Öffentlichkeit bekannt ist und über die insbesondere die Boulevardpresse von Zeit zu Zeit berichtet, und die Zeugin Ebru, die denselben Beruf ausübt, im sozialen Netzwerk Facebook gegenseitig als Freundinnen hinzugefügt; im Juni 2009, als die Zeugin Ebru mit der Angeklagten Serap, einer Studentin, die Wohnung teilte, hat die Angeklagte Serap den Umstand ausgenutzt, dass die Zeugin Ebru ihre Facebook-Sitzung offen gelassen hatte, ohne deren Wissen die Seite der in deren Freundesliste aufgeführten Nebenklägerin Senem aufgerufen, 20 Fotos der Nebenklägerin an ihr eigenes E-Mail-Konto gesandt und sodann die so erlangten Fotos der Nebenklägerin in ein gefälschtes Profil eingestellt, das sie auf derselben Plattform im Namen der Nebenklägerin und ohne deren Wissen angelegt hatte; in dem Fall, der Gegenstand des Vorwurfs und der Feststellung ist, sie habe dadurch die Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten begangen, ist in der Annahme, dass die Tat der Angeklagten, die die ohne die Einwilligung der Nebenklägerin erlangten Fotos zusammen mit deren Vor- und Nachnamen rechtswidrig im sozialen Netzwerk Facebook verbreitet hat, in dem sie von einer unbestimmten Mehrzahl von Personen wahrgenommen werden können, die Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten darstellt, kein Rechtsfehler zu erkennen, sodass die Revisionsrügen zurückzuweisen sind“117.
Oben hatte ich meine Auffassung zu der Frage dargelegt, ob öffentlich gewordene personenbezogene Daten Gegenstand der Straftat sein können. In Art. 28 KVKK Nr. 6698, der die Ausnahmen enthält, ist bestimmt, dass „unter der Voraussetzung, dass dies dem Zweck und den Grundprinzipien dieses Gesetzes entspricht und verhältnismäßig ist, Art. 10, der die Informationspflicht des Verantwortlichen regelt, Art. 11, der die Rechte der betroffenen Person regelt, mit Ausnahme des Rechts, Ersatz des Schadens zu verlangen, und Art. 16, der die Pflicht zur Eintragung in das Register der Verantwortlichen regelt“, im Fall der „Verarbeitung personenbezogener Daten, die von der betroffenen Person selbst öffentlich gemacht worden sind“, keine Anwendung finden. Tatsächlich gingen die Auffassung und die Praxis des Kassationshofs schon vor dem Inkrafttreten des KVKK Nr. 6698 in diese Richtung:
„In dem Fall, in dem der Angeklagte das für jedermann sichtbare Profilbild aus dem Facebook-Konto des Nebenklägers im Internet kopiert und ohne Einwilligung in sein eigenes Facebook-Konto eingestellt hat, ist zu berücksichtigen, dass das Bild nicht sichergestellt und sein Inhalt nicht festgestellt werden konnte; es liegt daher keine Aufnahme vor, die der Angeklagte dadurch erlangt hätte, dass er den Nebenkläger ständig verfolgt, kontrolliert und überwacht hätte, und die zu einer Verletzung der Privatsphäre führen würde; zudem kann das Facebook-Profilbild des Nebenklägers nicht als Aufnahme aus dem privaten Lebensbereich gewertet werden, von der der Nebenkläger nicht will, dass andere sie sehen und kennen, und deren Vertraulichkeit und Schutz von der Rechtsordnung als grundlegendes Persönlichkeitsrecht anerkannt sind, sodass die zur Last gelegte Straftat in ihren gesetzlichen Merkmalen nicht verwirklicht ist; bei einer Würdigung unter dem Gesichtspunkt der Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten nach Art. 136 TCK kann das Bild im Facebook-Konto des Nebenklägers zwar als personenbezogenes Datum angesehen werden; da der Angeklagte das Bild jedoch aus dem für jedermann sichtbaren Profilbild im Facebook-Konto des Nebenklägers im Internet erlangt und es ohne Angabe einer weiteren persönlichen Information über den Nebenkläger in sein eigenes Facebook-Konto eingestellt hat, kann auch von einem rechtswidrigen Erlangen und Verbreiten keine Rede sein, sodass ersichtlich auch die Merkmale dieser Straftat nicht verwirklicht sind; dass statt auf Freispruch mit der niedergelegten Begründung auf Verurteilung erkannt wurde, hat die (AUFHEBUNG) erforderlich gemacht“118. „Nach dem Tathergang und dem Akteninhalt hat der Angeklagte, der in einer Anwaltskanzlei als Mitarbeiter für die Verfahrensbetreuung tätig ist, das im sozialen Netzwerk Facebook eingestellte Bild des Nebenklägers, eines Rechtsanwalts, von dessen Seite beschafft, auf derselben Plattform ein gefälschtes Konto eröffnet, das zusammen mit einem Vornamen den Vor- und Nachnamen des Nebenklägers trägt, und über dieses Konto das erlangte Bild des Nebenklägers ohne dessen Wissen und Einwilligung veröffentlicht; in diesem Fall ist in der Annahme, dass die Tat des Angeklagten, der das Bild des Nebenklägers rechtswidrig im sozialen Netzwerk Facebook verbreitet hat, in dem es von einer unbestimmten Mehrzahl von Personen wahrgenommen werden kann, die Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten darstellt, kein Rechtsfehler zu erkennen; nach dem durchgeführten Verfahren, den erhobenen und in der Entscheidung aufgeführten Beweisen, der den Ergebnissen des gerichtlichen Verfahrens entsprechend gebildeten Überzeugung und Würdigung des Gerichts sowie dem geprüften Akteninhalt sind daher die übrigen, auf keinen Grund gestützten Revisionsrügen des Angeklagten zurückzuweisen“119.
Demnach ist bei personenbezogenen Daten, die im öffentlichen Raum geteilt worden sind, zu unterscheiden. Liegt ein Ausnahmefall vor, wie ihn die oben genannte Bestimmung des Gesetzes Nr. 6698 bezeichnet, so bilden die betreffenden öffentlich gemachten personenbezogenen Daten nicht den Gegenstand der Straftat. Wird dagegen ein personenbezogenes Datum verarbeitet, das – mag es auch öffentlich gemacht worden sein – nicht unter die Ausnahme fällt oder dessen Verarbeitung dem Zweck und den Grundprinzipien des Gesetzes nicht entspricht und nicht verhältnismäßig ist120 (etwa wenn ein öffentlich gemachtes Bild auf einer Partnersuch- oder Pornografie-Website verwendet wird), so bleibt dieses Datum Gegenstand der Straftaten, die den Schutz personenbezogener Daten betreffen. Es ist daher davon auszugehen, dass die Straftat verwirklicht ist, wenn personenbezogene Daten, obwohl die Person sie selbst geteilt hat, in einer dem Zweck ihres Teilens zuwiderlaufenden Weise verarbeitet werden, bei der die Einwilligung der Person eindeutig fehlt oder bei der erkennbar ist, dass sie nicht eingewilligt hat. So sind in einem ähnlichen Fall Bilder, die ein junges Mädchen auf seiner eigenen Seite veröffentlicht hatte, von seinen im Kindesalter stehenden Freunden auf einer anderen Seite öffentlich zugänglich veröffentlicht worden, nachdem sie die Bilder mit Sprechblasen versehen hatten, deren Text dem Mädchen in den Mund gelegt war. Der Kassationshof hat hierzu eine beispielhafte Entscheidung erlassen, die zeigt, dass die personenbezogenen Daten in diesem Fall weiterhin geschützt sind:
„Nach dem geprüften Akteninhalt haben die in die Straftat hineingezogenen Kinder unter Verwendung der Fotos aus dem Konto der Nebenklägerin und Verletzten Seren im sozialen Netzwerk „Facebook“ auf derselben Plattform eine weitere Seite mit dem Namen „Serenözipek_efkandemirbolatsekskardeşliği“ eingerichtet; in dem Verfahren, das wegen des Vorwurfs eingeleitet wurde, sie hätten auf dieser Seite an verschiedenen Orten aufgenommene Fotos der Verletzten veröffentlicht, in die Fotos Sprechblasen eingefügt und der Verletzten, als spräche sie selbst, Äußerungen obszönen Inhalts in den Mund gelegt, die geeignet sind, deren Ehre und Ansehen zu schädigen, und sie dadurch beleidigt, ist nach Durchführung des Verfahrens die Straftat der Beleidigung als erwiesen angesehen und hinsichtlich der in die Straftat hineingezogenen Kinder die Aussetzung der Urteilsverkündung beschlossen worden; in dem nach den Art. 135 und 136 des türkischen Strafgesetzbuchs (TCK) eingeleiteten Verfahren ist zwar auf Freispruch der in die Straftat hineingezogenen Kinder erkannt worden; dass jedoch ohne Berücksichtigung des Umstands, dass die Tat der in die Straftat hineingezogenen Kinder, die die im eigenen Konto der Nebenklägerin und Verletzten befindlichen Bilder so, dass deren Vor- und Nachname erkennbar sind, jedermann zugänglich gemacht haben, die in Art. 136 Abs. 1 TCK geregelte Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten darstellt, mit einer nicht gesetzmäßigen und dem Akteninhalt nicht entsprechenden Begründung auf Freispruch der in die Straftat hineingezogenen Kinder erkannt wurde, ist gesetzwidrig und hat die (AUFHEBUNG) erforderlich gemacht“121.
iii. Fälle, in denen nach dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) für die Verarbeitung personenbezogener Daten keine ausdrückliche Einwilligung verlangt wird
Die in Art. 135 TCK genannte Aufzeichnung personenbezogener Daten und die in Art. 136 genannten Handlungen der Weitergabe an einen anderen, der Verbreitung oder der Erlangung sind in Art. 3 Abs. 1 Buchst. e KVKK Nr. 6698 als „Verarbeitung personenbezogener Daten“ definiert122. In Art. 4 desselben Gesetzes mit der Überschrift „Allgemeine Grundsätze“ heißt es: „Personenbezogene Daten dürfen nur im Einklang mit den in diesem Gesetz und in anderen Gesetzen vorgesehenen Verfahren und Grundsätzen verarbeitet werden.“ Sodann ist in Art. 5 Abs. 1 mit der Überschrift „Voraussetzungen für die Verarbeitung personenbezogener Daten“ geregelt, dass personenbezogene Daten nicht ohne die ausdrückliche Einwilligung der betroffenen Person verarbeitet werden dürfen. Liegt jedoch mindestens eine der folgenden Voraussetzungen vor, so können die personenbezogenen Daten der betroffenen Person verarbeitet werden, ohne dass es ihrer ausdrücklichen Einwilligung bedarf: a) Die Verarbeitung ist in den Gesetzen ausdrücklich vorgesehen. b) Sie ist zum Schutz des Lebens oder der körperlichen Unversehrtheit der Person, die wegen tatsächlicher Unmöglichkeit außerstande ist, ihre Einwilligung zu erklären, oder deren Einwilligung keine rechtliche Wirksamkeit zuerkannt wird, oder eines anderen zwingend erforderlich. c) Die Verarbeitung personenbezogener Daten der Vertragsparteien ist erforderlich, sofern sie unmittelbar mit dem Abschluss oder der Erfüllung eines Vertrags zusammenhängt. ç) Sie ist zwingend erforderlich, damit der Verantwortliche seine rechtliche Verpflichtung erfüllen kann. d) Die Daten sind von der betroffenen Person selbst öffentlich gemacht worden. e) Die Datenverarbeitung ist für die Begründung, Ausübung oder Wahrung eines Rechts zwingend erforderlich. f) Die Datenverarbeitung ist für die berechtigten Interessen des Verantwortlichen zwingend erforderlich, sofern die Grundrechte und Grundfreiheiten der betroffenen Person nicht beeinträchtigt werden. Jeder dieser Fälle bildet auch für die Art. 135 und 136 TCK einen Rechtfertigungsgrund.
iv. Fälle, in denen nach dem KVKK Nr. 6698 für die Verarbeitung besonderer Kategorien personenbezogener Daten
keine ausdrückliche Einwilligung verlangt wird
Nachdem in Art. 6 Abs. 1 KVKK Nr. 6698 bestimmt ist, welche Daten zu den besonderen Kategorien personenbezogener Daten gehören123, sind in Art. 6 Abs. 2 die Voraussetzungen ihrer Verarbeitung geregelt. Danach ist es verboten, besondere Kategorien personenbezogener Daten ohne die ausdrückliche Einwilligung des Betroffenen zu verarbeiten. Nach Art. 6 Abs. 3 können die in Absatz 1 aufgeführten personenbezogenen Daten mit Ausnahme derjenigen über die Gesundheit und das Sexualleben in den in den Gesetzen vorgesehenen Fällen verarbeitet werden, ohne dass es der ausdrücklichen Einwilligung der betroffenen Person bedarf. Personenbezogene Daten über die Gesundheit und das Sexualleben können dagegen nur zum Zweck des Schutzes der öffentlichen Gesundheit, der Präventivmedizin, der medizinischen Diagnostik, der Erbringung von Behandlungs- und Pflegeleistungen sowie der Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung von Personen, die einer Geheimhaltungspflicht unterliegen, oder von befugten Einrichtungen und Organisationen verarbeitet werden, ohne dass es der ausdrücklichen Einwilligung des Betroffenen bedarf. Nach Art. 6 Abs. 4 ist bei der Verarbeitung besonderer Kategorien personenbezogener Daten außerdem Voraussetzung, dass die vom Datenschutzausschuss (Kurul) festgelegten angemessenen Maßnahmen ergriffen werden. Zur Zeit der Abfassung dieses Aufsatzes waren die Mitglieder dieses Ausschusses gerade erst ernannt worden, und der Ausschuss hatte seine Tätigkeit noch nicht aufgenommen. Es gibt daher derzeit auch noch keine Entscheidung des Ausschusses. Sobald der Ausschuss jedoch seine Tätigkeit aufnimmt und Entscheidungen zum Schutz personenbezogener Daten trifft, werden auch diese Entscheidungen des Ausschusses zu beachten sein, damit die vorgenommenen Datenverarbeitungshandlungen rechtmäßig sind. Andernfalls wird die Verarbeitung personenbezogener Daten rechtswidrig sein und eine Straftat darstellen.
(2). Berufung auf eine durch Gesetz verliehene Befugnis
Die Aufzeichnung personenbezogener Daten aufgrund einer durch Gesetz verliehenen Befugnis ist ein weiterer Rechtfertigungsgrund. Dies ist in der Begründung zu Art. 135 TCK und in Art. 5 des Gesetzes Nr. 6698 zum Ausdruck gebracht.
i. Anwendung der Maßnahme der Durchsuchung und Beschlagnahme in informationstechnischen Systemen nach der türkischen Strafprozessordnung (CMK)
In diesem Zusammenhang können sich aufgrund der Bestimmung des Art. 134 Abs. 3 der Strafprozessordnung Nr. 5271, der die Randüberschrift „Durchsuchung, Kopie und Beschlagnahme bei Computern, Computerprogrammen und Computerdateien“ trägt, „bei der Beschlagnahme von Computern oder Computerdateien wird eine Sicherungskopie sämtlicher Daten im System angefertigt“ , unter diesen Daten auch personenbezogene Daten befinden. Da es in diesem Fall jedoch um die Ausübung einer aus dem Gesetz folgenden Befugnis geht, sind die Straftaten der Art. 135 und 136 nicht verwirklicht124. Wie oben bereits ausgeführt, bildet die Verarbeitung personenbezogener Daten durch die Ermittlungsbehörden, die für das gerichtliche Verfahren (im Privatrecht: für den Prozess) zuständigen Stellen und die Vollstreckungsbehörden nach Art. 28 Abs. 1 Buchst. d KVKK eine Ausnahme vom Gesetz. Die Verarbeitung personenbezogener Daten durch die genannten Stellen in Erfüllung ihrer Aufgaben und innerhalb der Grenzen der einschlägigen Rechtsvorschriften ist also ein Rechtfertigungsgrund.
ii. Verarbeitung personenbezogener Daten im Rahmen der nachrichtendienstlichen Tätigkeit des Staates Ein weiterer Fall, der im Hinblick auf die Anwendung dieses Artikels zu erörtern ist, betrifft die Frage, ob es einen Rechtfertigungsgrund bildet, wenn der MİT, der seine Tätigkeit im Rahmen des Gesetzes Nr. 2937 über die staatlichen Nachrichtendienste und den Nationalen Nachrichtendienst ausübt, bei der Wahrnehmung seiner Aufgaben nach Art. 4 dieses Gesetzes personenbezogene Daten aufzeichnet. Die Verarbeitung personenbezogener Daten kann zu den in Art. 4 des Errichtungsgesetzes des MİT aufgeführten Aufgaben gezählt werden. Dass der MİT, eine Einrichtung, deren Aufgabe es ist, im Namen des Staates nachrichtendienstliche Informationen zu sammeln und auszuwerten, im Rahmen seiner in dem genannten Art. 4 bezeichneten Aufgaben und zu deren Erfüllung personenbezogene Daten aufzeichnet, bildet unbestreitbar einen Rechtfertigungsgrund im Hinblick auf die in Art. 135 TCK geregelte Straftat der Aufzeichnung personenbezogener Daten, und die Handlungen, die die Angehörigen des MİT bei ihrer darauf bezogenen Arbeit vornehmen, werden nicht als Straftat gewertet125. So ist in Art. 28 Abs. 1 Buchst. ç des Gesetzes Nr. 6698 „die Verarbeitung personenbezogener Daten im Rahmen präventiver, schützender und nachrichtendienstlicher Tätigkeiten, die von öffentlichen Einrichtungen und Organisationen, denen durch Gesetz Aufgaben und Befugnisse übertragen worden sind, zur Gewährleistung der Landesverteidigung, der nationalen Sicherheit, der öffentlichen Sicherheit, der öffentlichen Ordnung oder der wirtschaftlichen Sicherheit ausgeübt werden“ als Ausnahme geregelt und damit für nachrichtendienstliche Tätigkeiten ein Rechtfertigungsgrund geschaffen worden. Betreffen diese Daten jedoch den unantastbaren Geheimbereich des Lebens der Person oder werden die gesammelten Informationen, auch wenn der Geheimbereich nicht berührt ist, zur Veröffentlichung an die Presse gegeben, wie es in unserem Land eine Zeit lang häufig zu beobachten war, so ist dies nicht rechtmäßig, und die Straftat ist verwirklicht.
Grundsätzlich gilt dies nicht für die anderen Polizeikräfte wie die Generaldirektion für Sicherheit, das Generalkommando der Gendarmerie, das Kommando der Küstenwache u. a. Denn die vom MİT gesammelten Informationen werden den in seinem eigenen Gesetz bezeichneten Vertretern des Staates vorgelegt und dazu verwendet, die Politik des Staates auszurichten. Die von den Polizeikräften gesammelten nachrichtendienstlichen Informationen werden dagegen zu operativen Zwecken, zur Führung von Ermittlungen gegen verdächtige Personen und zur späteren Verwendung als Beweis im Verfahren gesammelt. Es darf diesen Einrichtungen daher nicht möglich sein, ohne Beachtung der Regelungen der CMK und ohne richterliche Entscheidung Informationen zu verarbeiten, die personenbezogene Daten sind; geschieht dies, so muss es für die Beteiligten eine Straftat darstellen, und die Daten dürfen, weil sie rechtswidrig erlangte Beweise sind, als dem Beweisverwertungsverbot unterliegend im Ermittlungsverfahren und im gerichtlichen Verfahren nicht verwendet werden.
In der Praxis wurde indessen allein auf der Grundlage der in Zusatzartikel 7 des Gesetzes über die Aufgaben und Befugnisse der Polizei enthaltenen Bestimmung „übt nachrichtendienstliche Tätigkeiten aus“ eine Telekommunikationsüberwachung nachrichtendienstlicher Art durchgeführt, und es wurden personenbezogene Daten aufgezeichnet. Gleichwohl hörten sämtliche genannten Einrichtungen zu nachrichtendienstlichen Zwecken ab und zeichneten diese Informationen, die personenbezogene Daten sind, auf.
Die rechtliche Grundlage auf diesem Gebiet ist erstmals mit dem Gesetz Nr. 5397 vom 3.7.2005 geschaffen worden. Mit diesem Gesetz sind Zusatzartikel 7 des Gesetzes über die Aufgaben und Befugnisse der Polizei und das Gesetz Nr. 2803 vom 10.3.1983 über die Organisation, die Aufgaben und die Befugnisse der Gendarmerie ergänzt worden, und Art. 6 Abs. 1 des Gesetzes Nr. 2937 vom 1.11.1983 über die staatlichen Nachrichtendienste und den Nationalen Nachrichtendienst ist geändert und der Artikel um einige Absätze ergänzt worden. Damit ist die Möglichkeit geschaffen worden, die Telekommunikation zu überwachen und die betreffenden personenbezogenen Daten aufzuzeichnen, auch ohne dass ein Ermittlungsverfahren eingeleitet ist. Durch den oben wiedergegebenen Art. 28 Abs. 1 Buchst. ç – d des Gesetzes Nr. 6698 sind diese Vorgänge der Polizeikräfte, sofern sie den allgemeinen Grundsätzen entsprechen, vollständig auf eine gesetzliche Grundlage gestellt worden.
Dass eine Sache eine gesetzliche Grundlage hat und nach dieser Grundlage verfahren wird, bedeutet jedoch nicht in jedem Fall, dass dies rechtmäßig ist. Diese Regelung verstößt gegen die internationalen Regelungen auf dem Gebiet der personenbezogenen Daten und gegen die auf diesem Gebiet anerkannten universellen Grundsätze und ist daher auch rechtswidrig. Insbesondere in einem System wie dem unseres Landes, in dem die Polizeikräfte nicht gewohnt sind, Rechenschaft abzulegen, und in dem interne und externe Kontrollmechanismen entweder nicht so eingerichtet worden sind, wie es geboten wäre, oder die eingerichteten nicht so betrieben werden, wie es geboten wäre, ist diese Regelung für Missbrauch in höchstem Maße anfällig. Auch wenn ich es keineswegs erwarte – denn dieser Zustand hängt nicht von der jeweiligen Regierung ab, sondern ist das Ergebnis einer allgemeinen Haltung, die in unserem Land zu jeder Zeit und unter jeder Regierung zu beobachten ist –, bin ich der Ansicht und schlage vor, dass diese Regelung entweder aufgehoben werden oder die Tätigkeit der Polizeikräfte auf diesem Gebiet kontrolliert werden muss. So werden im Vereinigten Königreich (England) derartige von der Polizei durchgeführte besondere prozessuale Maßnahmen oder Vorgänge von unabhängigen Kommissionen, die eigens für dieses Gebiet eingerichtet worden sind, kontrolliert und in Berichten dokumentiert. In bestimmten Fällen darf die Polizei solche Maßnahmen ohne vorherige Genehmigung dieser Kommissionen sogar überhaupt nicht ergreifen. Beweise, die mit von der Kommission nicht gebilligten Methoden erlangt worden sind, werden im Ermittlungsverfahren und im gerichtlichen Verfahren nicht verwendet126. In einem demokratischen Land, das sich zur Herrschaft des Rechts bekennt, und in solchen politischen Systemen ist der Bedarf an derartigen Strukturen unabweisbar.
iii. Auswertung der Signaldaten nach Art. 135 CMK Ein weiterer Punkt, auf den ich hier eingehen möchte, ist die in Art. 135 CMK geregelte Auswertung der Signaldaten. Die Vertraulichkeit der privaten Kommunikation und der Schutz personenbezogener Daten sind zwei eng miteinander verbundene Begriffe. Infolge der Entwicklung der Informationstechnologien sind die Überwachung, Sammlung und Speicherung von Daten einfacher geworden, und die Kosten dieser Vorgänge sind gesunken. Die damit verbundene Erleichterung dieser Vorgänge hat dazu geführt, dass neben dem Abhören und Aufzeichnen des Inhalts der Kommunikation auch neue Möglichkeiten und Streitpunkte entstanden sind, etwa die – insbesondere in die Vergangenheit zurückreichende – Auswertung der zugehörigen Signaldaten oder die Ermittlung des Aufenthaltsorts von Beschuldigten anhand der Signaldaten. Neben dem Inhalt der privaten Kommunikation ist auch die Aufzeichnung verschiedener Daten über die private Kommunikation ein wichtiges Problem. In diesem Zusammenhang zeigt sich, dass nicht der unmittelbare Inhalt der Kommunikation, also „was“ gesprochen wurde, sondern die Aufzeichnungen über Telefonanrufe oder Postsendungen, mit anderen Worten die Information, „mit wem“, „wie häufig“, „wie lange“ und „von wo aus“ gesprochen wurde, insbesondere im Ermittlungsverfahren von größter Bedeutung ist und dass diese Informationen in vielen Strafverfahren dem Angeklagten als Beweis vorgehalten und als Beweismittel verwendet werden. Ähnliches gilt, insbesondere bei Computerkriminalität oder bei Straftaten, die unter Verwendung informationstechnischer Systeme begangen werden, für versandte E-Mails und besuchte Websites127 In diesem Zusammenhang ist zu beobachten, dass in vielen Ermittlungsverfahren und gerichtlichen Verfahren in den von den Gerichten erlassenen Entscheidungen über die Feststellung der Kommunikation die von den Telefonbetreibern aufgezeichneten Signaldaten „für die Zeit vor dem Erlass der Entscheidung“ angefordert werden, ja dass in manchen Ermittlungsverfahren und gerichtlichen Verfahren die betreffenden Daten von der Polizei sogar ohne eine solche gerichtliche Entscheidung als Beweis zu den Akten genommen werden. Zunächst muss ich festhalten, dass auch die betreffenden Signaldaten (Mobiltelefon u. Ä., elektronische und digitale Geräte aller Art u. Ä.) personenbezogene Daten sind und dass sie nur aufgezeichnet werden dürfen, wenn eine durch Gesetz und die einschlägigen Rechtsvorschriften getroffene Regelung dies erlaubt. Nach Art. 19 Abs. 1 Buchst. f der „Verordnung über die Genehmigungserteilung im Sektor der elektronischen Kommunikation“, die auf der Grundlage der Art. 6, 8, 9, 10, 11, 12 und 60 des Gesetzes über die elektronische Kommunikation Nr. 5809 vom 5.11.2008 erlassen worden ist,128 dürfen Verkehrsdaten in folgender Form und für folgende Dauer aufbewahrt werden: „Der Betreiber, der Zugangsanbieter ist oder Telefondienste erbringt, ist verpflichtet, die IP-Adresse der Beteiligten, den Portbereich, den Zeitpunkt des Beginns und des Endes der erbrachten Dienstleistung, die Art des in Anspruch genommenen Dienstes, die übertragene Datenmenge, die Zahl der Nutzer und die Identitätsdaten der Teilnehmer sowie die Verkehrsdaten der über seine Infrastruktur geführten Gespräche zwei Jahre lang, die Nutzerdaten dagegen während der in den einschlägigen Rechtsvorschriften bestimmten Verjährungsfrist aufzubewahren“. Demnach sind die Aufzeichnung der Signaldaten und ihre Aufbewahrung für die Dauer von zwei Jahren für Zugangsanbieter und Betreiber, die Telefondienste erbringen, als Pflicht geregelt. Ich muss jedoch festhalten, dass diese Regelung schon für sich genommen rechtswidrig ist. Die betreffende Verordnung ist im Einklang mit der Richtlinie der Europäischen Union auf diesem Gebiet erarbeitet worden129. Viele Mitgliedstaaten der Europäischen Union haben die nach der Richtlinie über die Vorratsdatenspeicherung zu erlassende innerstaatliche Regelung jedoch aus der Sorge, sie verlange, verarbeitete personenbezogene Daten länger als nötig im System vorzuhalten, und verletze damit die Privatsphäre, nicht in ihr innerstaatliches Recht übernommen. Der von ähnlichen Bedenken geleitete Europäische Gerichtshof hat mit seiner Entscheidung vom 8.4.2014 die Richtlinie über die Vorratsdatenspeicherung für ungültig erklärt. In seiner Entscheidung hat der Gerichtshof ausgeführt, die Richtlinie über die Vorratsdatenspeicherung verletze zwei Grundrechte, nämlich das Recht auf Schutz des Privatlebens und das Recht auf Schutz personenbezogener Daten, in schwerwiegender Weise; die Speicherung der betreffenden personenbezogenen Daten sei zwar für die öffentliche Sicherheit und die Bekämpfung schwerer Straftaten erforderlich, in der Richtlinie über die Vorratsdatenspeicherung seien zu diesem Zweck jedoch keine hinreichenden Beschränkungen vorgesehen, und ihr Anwendungsbereich sei nicht gut bestimmt; er hat deshalb entschieden, dass die Richtlinie unverhältnismäßig ist. Zudem hat er ausgeführt, dass die Verpflichtung zur Datenspeicherung und zur Übermittlung von Informationen an die nationalen Behörden eine schwerwiegende Rechtsverletzung darstellt130. Die Richtlinie, die die Grundlage der Regelung der Speicherung personenbezogener Daten im Sektor der elektronischen Kommunikation in unserem Land bildet, ist somit aus den oben genannten Gründen, denen auch ich mich anschließe, aufgehoben worden. In unserem Land ist sie jedoch noch immer in Kraft, und wie ich unten darlegen werde, werden die auf der Grundlage dieser Verordnung erlangten Signaldaten, also personenbezogene Daten, als Beweis im Ermittlungsverfahren und im gerichtlichen Verfahren, ja sogar zum Nachweis in der Urteilsbegründung verwendet131
Hieraus gelangen wir zu dem Ergebnis, dass die Verarbeitung der betreffenden Daten von Personen, die personenbezogene Daten sind, außerhalb dieser Rechtsvorschriften die in den Art. 135 und 136 TCK umschriebenen Straftaten darstellt und dass darüber hinaus, wenn diese Daten trotz Fristablaufs nicht vernichtet oder nicht anonymisiert werden, je nach Lage des Falles entweder Art. 17 Abs. 2 KVKK oder Art. 138 TCK verwirklicht ist.
Andererseits macht meines Erachtens auch der Umstand, dass diese Daten durch eine gerichtliche Entscheidung für die Vergangenheit angefordert werden, die Handlungen der Telefonbetreiber nicht rechtmäßig, denn für ein solches in die Vergangenheit gerichtetes Ersuchen der Staatsanwaltschaften oder der Gerichte gibt es keine gesetzliche Grundlage. Art. 135 der türkischen Strafprozessordnung (CMK) enthält keine Regelung, wonach Signaldaten für die Vergangenheit angefordert und ausgewertet werden dürfen. In der Praxis wird jedoch ausgehend von der in Art. 135 Abs. 1 CMK enthaltenen Wendung „die Signaldaten können ausgewertet werden“ so verfahren, als bestünde eine solche Befugnis gleichsam auch für die Vergangenheit; von den Telefonbetreibern werden die Signaldaten angefordert, die sie aufgrund der oben in der Verordnung enthaltenen Befugnis vorhalten müssen (und die sie bei der Abrechnung ihrer Dienste verwenden) (und die für die betroffene Person zugleich personenbezogene Daten sind), und diese Daten werden im Ermittlungsverfahren und im gerichtlichen Verfahren, ja sogar bei der Beweisführung als Mittel des Tatnachweises verwendet. Dabei gilt auch im Strafverfahrensrecht der „Grundsatz der begrenzten Gesetzmäßigkeit“. Regelungen, die Grundrechte und Grundfreiheiten beschränken – und sämtliche Zwangsmaßnahmen sind von dieser Art –, können nur durch Gesetz getroffen, geändert und aufgehoben werden. Ein weiterer wichtiger Grundsatz des Strafverfahrensrechts ist zudem, dass Zwangsmaßnahmen nicht für die Vergangenheit, sondern nur für die Zukunft angewendet werden können. Art. 135 CMK enthält aber für die Maßnahme der Auswertung der Signaldaten keine Regelung, wonach diese zurückwirken könnte. Die Ermittlungsbehörden und die für das gerichtliche Verfahren zuständigen Stellen nehmen demnach eine Handlung vor, die keine gesetzliche Grundlage hat und daher rechtswidrig ist. Dass Signaldaten, die aufgezeichnet worden sind, bevor bei Gefahr im Verzug die Staatsanwaltschaft und unter normalen Umständen der Richter entschieden hat, als Beweis verwendet und dem Urteil zugrunde gelegt werden, ist, selbst wenn sie durch eine Entscheidung der Staatsanwaltschaft oder des Gerichts zu den Akten gelangen, nach Art. 206 Abs. 2, Art. 217 Abs. 2 und Art. 230 CMK, die rechtswidrig erlangte Beweise und Beweisverwertungsverbote regeln, und nach der ständigen Rechtsprechung des Kassationshofs zu dieser Frage nicht möglich. Die auf diesem Weg erlangten Beweise selbst und die von ihnen ausgehend erlangten abgeleiteten Beweise sind daher (nach der Lehre von der Frucht des vergifteten Baumes) ebenfalls rechtswidrig und dürfen in keinem Stadium des Strafverfahrens verwendet werden132 Die Praxis sieht indessen anders aus; diese Signaldaten, die als HTS-Bericht bezeichnet werden, werden sowohl in strafrechtlichen als auch in privatrechtlichen Verfahren als Beweis verwendet. Bemerkenswert ist dabei, dass der Kassationshof, der ihre Beiziehung zu den Akten für rechtmäßig hält, anerkennt, dass es sich um personenbezogene Daten handelt, und es als Straftat ansieht, wenn sie den Akten entnommen und an Dritte weitergegeben werden:
„Im konkreten Fall sind der Angeklagte und der Nebenkläger standesamtlich miteinander verheiratet, und zwischen ihnen ist ein Scheidungsverfahren anhängig; im Laufe des Verfahrens sind auf Antrag des Angeklagten die HTS-Berichte mit den detaillierten Verbindungsnachweisen der letzten 2 Jahre für den vom Nebenkläger genutzten Mobilfunkanschluss beigezogen und zu den Verfahrensakten genommen worden; der Angeklagte hat die HTS-Berichte den Verfahrensakten entnommen und an Ali, den Vater, und Mehmet, den älteren Bruder des Nebenklägers, gesandt. In diesem Fall fallen die HTS-Berichte, die Verbindungsnachweise darüber enthalten, mit wem, wann, wie häufig und wie lange der Nebenkläger telefoniert hat, unter den Begriff der personenbezogenen Daten; der Angeklagte hat die HTS-Berichte, die personenbezogene Daten sind, zwar rechtmäßig erlangt, sie aber in der aufgezeichneten Form rechtswidrig verbreitet; dass ohne Berücksichtigung des Umstands, dass seine Tat die Art. 136 Abs. 1 des türkischen Strafgesetzbuchs (TCK) entsprechende Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten darstellt und dass zu entscheiden gewesen wäre, ihn wegen dieser Straftat zur Verantwortung zu ziehen und zu bestrafen, unter irriger rechtlicher Würdigung der Tat wie geschehen entschieden wurde, hat die (AUFHEBUNG) erforderlich gemacht“133.
Für die Aufklärung von Straftaten, insbesondere für die Ermittlung der Täter, und im gerichtlichen Verfahren für den Nachweis der Verbindung des Täters zur Tat, zu seinen Tatbeteiligten und/oder zum Opfer sowie für die Beweisführung sind die Erlangung und die Auswertung dieser Signaldaten jedoch überaus notwendig und wichtig. Art. 135 CMK muss daher de lege ferenda geändert und an das bereits praktizierte System angepasst werden. Ich muss jedoch nochmals festhalten, dass das geltende Recht und die derzeit praktizierten Vorgänge rechtswidrig sind.
In dieser Lage begehen die Telefonbetreiber angesichts des geltenden Art. 135 CMK de lege lata dadurch, dass sie diese Signaldaten dem Gericht übergeben, außerdem die in Art. 136 TCK umschriebene Straftat der rechtswidrigen Weitergabe von Daten. Andererseits kommt für die Staatsanwaltschaften und die Gerichte die im selben Artikel umschriebene Straftat der rechtswidrigen Erlangung von Daten in Betracht. Es ist daher erforderlich, dass in dieser Frage so bald wie möglich eine gesetzliche Regelung getroffen und die Rechtswidrigkeit beseitigt wird.
Weder die öffentlichen Stellen noch Privatpersonen haben daher das Recht und die Befugnis, mit der Begründung, sie sähen den Inhalt nicht ein, ohne gesetzliche Grundlage, willkürlich und verfassungswidrig den Datenverkehr zu überwachen, daraus bestimmte Schlüsse zu ziehen und – was am wichtigsten ist – diese im Strafverfahren zu verwenden, als handele es sich um einen rechtmäßigen Beweis134. Auch der Europäische Gerichtshof für Menschenrechte (EGMR) hat Entscheidungen erlassen, die in dieselbe Richtung gehen135
iv. Verarbeitung der zu den besonderen Kategorien gehörenden Gesundheitsdaten
Eine weitere Frage, die im Hinblick auf den Schutz personenbezogener Daten und die gegen sie gerichteten Straftaten zu erörtern ist, besteht darin, dass dann, wenn dem Arzt eine Pflicht zur Offenbarung bestimmter Umstände auferlegt ist, die Erfüllung der gesetzlichen Bestimmung einen Rechtfertigungsgrund bildet, während im Fall ihrer Nichterfüllung wegen der Nichterfüllung der Pflicht eine Straftat vorliegt. So stellt beispielsweise die Weitergabe personenbezogener Daten aufgrund der Art. 279 und 280 TCK sowie bestimmter auf die Meldung gerichteter Bestimmungen des Gesetzes über die allgemeine Gesundheitspflege keine Straftat dar136
Nachdem die Gesundheitsdaten in Art. 6 Abs. 1 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK) als besondere Kategorien personenbezogener Daten definiert sind, ist in Abs. 2 bestimmt, dass sie nur mit der ausdrücklichen Einwilligung des Betroffenen verarbeitet werden dürfen. Demnach setzt die Rechtmäßigkeit der Verarbeitung solcher Daten das Vorliegen einer ausdrücklichen Einwilligung voraus. In Abs. 3 Satz 1 desselben Artikels ist jedoch geregelt, dass die in Absatz 1 aufgeführten personenbezogenen Daten mit Ausnahme derjenigen über die Gesundheit und das Sexualleben in den in den Gesetzen vorgesehenen Fällen ohne die ausdrückliche Einwilligung der betroffenen Person verarbeitet werden dürfen. In Abs. 3 Satz 2 ist dagegen bestimmt, dass personenbezogene Daten über die Gesundheit und das Sexualleben nur zum Zweck des Schutzes der öffentlichen Gesundheit, der Präventivmedizin, der medizinischen Diagnostik, der Erbringung von Behandlungs- und Pflegeleistungen sowie der Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung von Personen, die einer Geheimhaltungspflicht unterliegen, oder von befugten Einrichtungen und Organisationen verarbeitet werden dürfen, ohne dass es der ausdrücklichen Einwilligung des Betroffenen bedarf. Nach dieser klaren Regelung ist es nicht nötig, für die Aufzeichnung von Patientendaten auf die Theorie der mutmaßlichen Einwilligung zurückzugreifen137; das Gesetz hat dies ohnehin unter die Ausnahmen gefasst und damit in die Fälle einbezogen, in denen eine Einwilligung nicht verlangt werden muss. Zudem ist in Abs. 4 desselben Artikels bestimmt, dass für die Verarbeitung besonderer Kategorien personenbezogener Daten außerdem Voraussetzung ist, dass die vom Datenschutzausschuss (Kurul) festgelegten angemessenen Maßnahmen ergriffen werden. In Art. 7 der vom Gesundheitsministerium auf der Grundlage des Gesetzes Nr. 6698 erlassenen „Verordnung über die Verarbeitung personenbezogener Gesundheitsdaten und die Gewährleistung ihrer Vertraulichkeit“ ist die Verarbeitung personenbezogener Gesundheitsdaten geregelt; die Abs. 1 und 4 des Artikels stimmen mit dem oben erläuterten Art. 6 des zugrunde liegenden Gesetzes wörtlich überein. In Art. 7 Abs. 2 der Verordnung ist mit den Worten „Für die Verarbeitung personenbezogener Gesundheitsdaten außerhalb der in Absatz 1 genannten Zwecke ohne Anonymisierung ist es erforderlich, dass die betroffene Person ausführlich über den Grund der Verarbeitung ihrer Daten informiert, ihre schriftliche Einwilligung eingeholt und diese Einwilligung aufbewahrt wird“ die Anonymisierung personenbezogener Gesundheitsdaten geregelt, in Abs. 3 mit den Worten „Die betroffene Person kann die Einwilligung, die sie in die Verarbeitung und Übermittlung ihrer Daten erteilt hat, jederzeit widerrufen, sofern keine entgegenstehende rechtliche Regelung oder gerichtliche Entscheidung vorliegt“ der Widerruf der für die Verarbeitung personenbezogener Gesundheitsdaten erteilten Einwilligung. Der Widerruf der Einwilligung wirkt nicht für die bis zu diesem Zeitpunkt vorgenommenen Vorgänge. Geht es um die Verarbeitung personenbezogener Gesundheitsdaten, so ist demnach die Frage, ob im Hinblick auf die Art. 135 und 136 TCK ein Rechtfertigungsgrund vorliegt, unter Würdigung all dieser Bestimmungen in ihrer Gesamtheit zu entscheiden.
In diesem Zusammenhang ist festzuhalten: Ärzte, Zahnärzte, Apotheker, Hebammen und deren Gehilfen sowie alle anderen Angehörigen medizinischer Berufe oder Gewerbe haben hinsichtlich der Informationen, die sie in dieser Eigenschaft über ihre Patienten und deren Angehörige erfahren haben, nach Art. 46 Abs. 1 Buchst. b CMK ein Zeugnisverweigerungsrecht. Sagt der Arzt jedoch als Zeuge aus, obwohl ein Verweigerungsgrund besteht und der Patient in die Zeugenaussage nicht eingewilligt hat, so begeht der Arzt die Straftat der Offenbarung personenbezogener Daten138. So ist den Angehörigen der medizinischen Berufe im strafrechtlichen Ermittlungsverfahren und gerichtlichen Verfahren, das ihre Patienten, zu denen sie kraft ihrer Eigenschaft in Beziehung stehen, und deren Angehörige betrifft, auch das Recht eingeräumt, die Tätigkeit als Sachverständiger zu verweigern (Art. 70 Abs. 1 CMK). Auch in Art. 9 Abs. 4 der Regeln der ärztlichen Berufsethik des Türkischen Ärztebundes ist vorgesehen, dass der Arzt, wenn er als Zeuge oder Sachverständiger vor Gericht geladen wird, sich unter Berufung darauf, dass der Vorgang ein Berufsgeheimnis ist, diesen Aufgaben entziehen kann139
v. Das Problem der Aufzeichnung von Informationen über die politischen, philosophischen oder religiösen Anschauungen und die rassische Herkunft von Personen
In der Begründung zu Art. 135 Abs. 2 TCK wird ausgeführt, dass insbesondere im Zusammenhang mit der Bekämpfung von Straftaten die Aufzeichnung von Informationen über die moralischen Neigungen, das Sexualleben, den Gesundheitszustand oder die gewerkschaftlichen Verbindungen von Personen durch Gesetz als Rechtfertigungsgrund geregelt werden kann140. Demnach darf für die Aufzeichnung von Informationen über die politischen, philosophischen oder religiösen Anschauungen und die rassische Herkunft von Personen, auf welche Weise auch immer sie erfolgt, kein Rechtfertigungsgrund anerkannt werden. In diesem Fall zeigt sich jedoch ein Widerspruch zwischen Art. 135 Abs. 2 TCK und dem KVKK Nr. 6698. Während sich aus der Auslegung der Begründung ergibt, dass für die Verarbeitung bestimmter oben genannter personenbezogener Daten in keiner Weise ein Rechtfertigungsgrund anerkannt werden darf, hat das KVKK sie alle als personenbezogene Daten anerkannt und sogar Bereiche wie das strafrechtliche Ermittlungsverfahren und gerichtliche Verfahren sowie nachrichtendienstliche Tätigkeiten unter die Ausnahmen gefasst und damit geregelt, dass für die Verarbeitung solcher Daten keine ausdrückliche Einwilligung erforderlich ist. De lege ferenda richtig ist zweifellos das Ergebnis, zu dem man durch Auslegung der Begründung zu Art. 135 Abs. 2 TCK gelangt. Geltendes und gelebtes Recht sind hingegen die Bestimmungen des KVKK Nr. 6698 und die Vorgänge, die ohnehin bisher in diesem Sinne vorgenommen worden sind.
vi. Das Problem des Schicksals personenbezogener Daten in informationstechnischen Systemen, die Beschäftigten im öffentlichen und im privaten Sektor überlassen werden
Eine weitere Möglichkeit, auf die ich unter dieser Überschrift eingehen möchte, ist der Fall, dass Computer oder E-Mail-Konten, die Amtsträgern und Arbeitnehmern von den Einrichtungen, bei denen sie tätig sind, oder von ihren Arbeitgebern überlassen worden sind, vom zuständigen Vorgesetzten der Einrichtung/des Betriebs oder von den mit der Aufsicht betrauten Personen beschlagnahmt und die darin enthaltenen Daten eingesehen und aufgezeichnet werden. Zu dieser Frage gibt es zwei unterschiedliche Ansichten. Nach der ersten dieser Ansichten sind die betreffenden Computer und/oder E-Mails für die Arbeit überlassen worden und können eingesehen werden, auch wenn sich darin personenbezogene Daten befinden141. Nach der anderen Ansicht ist es, auch wenn der Zweck der Überlassung der betreffenden Computer und/oder E-Mail-Konten mit der Arbeit zusammenhängt, nicht möglich, ihren Nutzungsbereich allein auf die Arbeit zu beschränken; mit ihnen würden zwangsläufig auch persönliche Kommunikation geführt oder persönliche Vorgänge erledigt, personenbezogene Daten aber könnten ohne Einwilligung oder gerichtliche Entscheidung nicht beschlagnahmt und erlangt werden. Ich berücksichtige zwar auch die von der zweiten Ansicht vorgebrachten Überlegungen, schließe mich aber im Kern der ersten Ansicht an. Denn dieser Computer und/oder diese E-Mail-Adresse wird dem Amtsträger oder dem Arbeitnehmer nicht überlassen, damit er seine privaten Angelegenheiten erledigt, sondern damit er die mit seiner Aufgabe zusammenhängenden Arbeiten erledigt. Wenn er will und sofern er seine Arbeit nicht vernachlässigt, kann er mit diesen Mitteln selbstverständlich auch seine persönlichen Angelegenheiten erledigen. Er muss jedoch wissen, dass diese ihm zur Nutzung überlassenen Mittel jederzeit kontrolliert werden können und dass er nicht einwenden kann, sie enthielten seine personenbezogenen Daten. Meines Erachtens ist dies ein Zustand, der sowohl im öffentlichen Sektor für Amtsträger als auch im privaten Sektor im Rahmen der Beziehungen zwischen Arbeitnehmer und Arbeitgeber hinzunehmen ist und der auch in der Praxis so gehandhabt wird.
c. Im Hinblick auf die Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten
Die genannten Rechtfertigungsgründe gelten auch für die in Art. 136 geregelte Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten. In der Beschreibung der Straftaten der Art. 135 und 136 TCK ist eigens zum Ausdruck gebracht, dass der Täter seine Handlungen „rechtswidrig“ vornehmen muss. Zur Verwendung dieser und ähnlicher Wendungen in der Straftatbeschreibung sind im Schrifttum unterschiedliche Ansichten und Begründungen vorgebracht worden142. Einige Autoren führen aus, bei Straftatbeständen, die solche Wendungen enthalten, liege ein Fall der „besonderen Rechtswidrigkeit“ vor; der Gesetzgeber verlange hier, dass eigens geprüft und bewiesen wird, ob der Täter rechtswidrig gehandelt hat; andernfalls, also wenn nicht bewiesen werden kann, dass der Täter rechtswidrig gehandelt hat, könne er nicht bestraft werden; dies sei der Zweck des besonderen Hinweises im Straftatbestand, dass der Täter die Handlungen „rechtswidrig“ vornehmen muss143. Andere Autoren führen dagegen aus, damit werde auf den direkten Vorsatz hingewiesen; Straftaten, die solche Wendungen enthalten, könnten nur mit direktem Vorsatz des Täters begangen werden, sodass in Verfahren wegen solcher Straftaten zu prüfen sei, ob der Täter seine Tat in dem Wissen um ihre Rechtswidrigkeit begangen hat144
d. Im Hinblick auf die Straftat der Nichtvernichtung personenbezogener Daten und die in Art. 17 Abs. 2 KVKK Nr. 6698 geregelte Straftat der Nichtlöschung oder Nichtanonymisierung personenbezogener Daten
Da bei der in Art. 138 des Gesetzes geregelten Straftat der Nichtvernichtung personenbezogener Daten zwei verschiedene Rechtsgüter geschützt werden und dementsprechend sowohl der Einzelne, den die personenbezogenen Daten betreffen, als auch jeder Einzelne, aus dem sich die Gesellschaft zusammensetzt, Opfer der Straftat ist, macht die Einwilligung der durch die Straftat geschädigten Person für sich allein die Tat nicht rechtmäßig, obwohl sie die von den nicht vernichteten Daten betroffene Person ist145. Darüber hinaus gibt es für diesen Straftatbestand auch keinen anderen aus dem Gesetz folgenden Rechtfertigungsgrund. Im Fall höherer Gewalt liegt jedoch keine Straftat vor, weil es an einer willensgetragenen Handlung des Täters fehlt, die im strafrechtlichen Sinne als Handlung angesehen werden könnte, und damit an dem Handlungselement des objektiven Tatbestands der Straftat. So hat sich der Kassationshof in seinen Entscheidungen zu Art. 230 des früheren Strafgesetzbuchs, der einen ähnlichen Straftatbestand enthielt, in demselben Sinne geäußert146. Diese Ausführungen gelten auch für die in Art. 17 Abs. 2 KVKK Nr. 6698 geregelte Straftat der Nichtlöschung oder Nichtanonymisierung personenbezogener Daten.
5. Besondere Erscheinungsformen der Straftaten
a. Versuch
Beide in den Art. 135 und 136 TCK geregelten Straftatbestände können im Versuchsstadium stecken bleiben147. Ein Versuch kann in der Weise vorliegen, dass die Ausführungshandlungen, nachdem der Täter mit ihnen begonnen hat, unvollendet bleiben; denn da für die Verwirklichung der Straftat nicht zusätzlich der Eintritt eines Erfolgs verlangt wird, ist die Straftat mit dem Abschluss der Handlungen verwirklicht148. Die in Art. 138 TCK und in Art. 17 Abs. 2 KVKK Nr. 6698 geregelten Straftaten sind dagegen, weil sie Straftaten sind, die durch Unterlassen begangen werden können, einem Versuch nicht zugänglich149
b. Beteiligung
Die in den Art. 135, 136 und 138 TCK sowie in Art. 17 Abs. 2 KVKK Nr. 6698 geregelten Straftaten können in Beteiligung begangen werden und weisen hinsichtlich der Beteiligung keine Besonderheit auf. Sind bei den in den Art. 134, 135 und 136 TCK geregelten Straftaten die an der Straftat Beteiligten jedoch Amtsträger oder üben sie einen bestimmten mit diesem Gegenstand zusammenhängenden Beruf oder ein solches Gewerbe aus, so wird die Strafe gegen diese Personen nach Art. 137 TCK erhöht150.
c. Konkurrenzen
Die Straftat, bei der sich im Verhältnis zu der in Art. 135 TCK enthaltenen Straftat der Aufzeichnung personenbezogener Daten am ehesten ein Konkurrenzproblem stellt, ist die in Art. 244 Abs. 1 und 2 geregelte „Straftat der Behinderung oder Störung des Betriebs eines informationstechnischen Systems und die Straftat der Vernichtung oder Veränderung von Daten“. Insbesondere die in Art. 244 Abs. 2 mit den Worten „wer Daten in das System einbringt“ umschriebene Handlung und die „Aufzeichnung von Daten“, das Handlungselement des Art. 135, haben dieselbe Bedeutung. Betrachtet man die beiden Straftatbestände jedoch zusammen, so zeigt sich, dass in Art. 135 personenbezogene Daten, in Art. 244 Abs. 2 dagegen Daten jeder Art den Gegenstand der Straftat bilden und dass andererseits Art. 244 Abs. 2 nur das Einbringen von Daten in ein informationstechnisches System betrifft, während in Art. 135 die Aufzeichnung auf jedem zur Aufzeichnung geeigneten Mittel, gleichviel ob es ein informationstechnisches System ist oder nicht, das Handlungselement der Straftat bildet. Demnach ist Art. 135, weil er hinsichtlich des Gegenstands der Straftat nur personenbezogene Daten erfasst, und Art. 244, weil er hinsichtlich des Handlungselements nur die Aufzeichnung in informationstechnischen Systemen erfasst, im Verhältnis zum jeweils anderen eine „Spezialnorm“. Im Verhältnis dieser beiden Straftatbestände ist zunächst zu versuchen, anhand der Unterscheidung zwischen Spezialnorm und allgemeiner Norm zu einem Ergebnis zu gelangen; ist dies nicht möglich, so ist die Regel der Tateinheit anzuwenden151 Eine weitere Möglichkeit betrifft die Frage, ob insbesondere bei der Aufzeichnung oder Weitergabe von Daten über das Privatleben von Personen Art. 135 oder Art. 134 anzuwenden ist. Ich bin der Ansicht, dass Bild- und Tonaufnahmen, die über die eine Person identifizierbar machenden Informationen hinaus deren Privatleben offenlegen – obwohl auch sie im Grunde personenbezogene Daten sind –, wenn man auch die geschützten Rechtsgüter berücksichtigt, nicht mehr die Straftat der Aufzeichnung personenbezogener Daten, sondern die Straftat der Verletzung der Privatsphäre begründen. Der Kassationshof hat in seiner zu dieser Frage ergangenen Entscheidung denselben Gesichtspunkt hervorgehoben und ausgeführt, dass Art. 134 anzuwenden ist:
„A) Zur Prüfung der Revisionsanträge gegen den Freispruch des Angeklagten vom Vorwurf der Aufzeichnung personenbezogener Daten: Die in Art. 135 des türkischen Strafgesetzbuchs Nr. 5237 (TCK) geregelte Straftat der ‚Aufzeichnung personenbezogener Daten‘ setzt voraus, dass Informationen jeder Art, die sich auf eine bestimmte oder bestimmbare Person beziehen, rechtswidrig aufgezeichnet werden; unter dem Begriff ‚personenbezogene Daten‘, der das Tatobjekt bildet, sind Informationen jeder Art über eine natürliche Person zu verstehen, die die Person unbefugten Dritten nicht zur Kenntnis gebracht hat, die sie nur mit einem begrenzten Kreis teilt, indem sie sie nach eigenem Willen anderen offenbart, die nicht jedermann bekannt und/oder nicht ohne Weiteres zugänglich und in Erfahrung zu bringen sind, die die Identität der Person bestimmen oder bestimmbar machen, die die Person von den übrigen Mitgliedern der Gesellschaft unterscheiden und geeignet sind, ihre Eigenschaften erkennen zu lassen; zwar besteht kein Zweifel daran, dass ein Bild oder ein Ton aus dem Privatleben ein ‚personenbezogenes Datum‘ ist, doch ist die Handlung, Bild oder Ton aus dem Privatleben einer Person ohne deren Wissen mit einem zur Bildaufnahme oder Aufzeichnung geeigneten Gerät auf einem bestimmten elektronischen, digitalen oder magnetischen Träger festzuhalten, im Rahmen der in Art. 134 Abs. 1 Satz 2 des TCK Nr. 5237 umschriebenen Straftat der Verletzung der Privatsphäre zu würdigen; Bilder, Fotografien oder Töne aus dem Privatleben einer Person können nicht als personenbezogene Daten im Sinne von Art. 135 des TCK Nr. 5237 angesehen werden; im verfahrensgegenständlichen Fall erfüllt die Tat, die allein in der Aufzeichnung von Bildern und Fotografien der unbekleideten Geschädigten besteht, nicht den Tatbestand der ‚Aufzeichnung personenbezogener Daten‘; da die Aufnahme mit Wissen und Einwilligung der Geschädigten erfolgte, ist auch die Straftat der Verletzung der Privatsphäre nicht verwirklicht; da das Gericht dies nach durchgeführter Verhandlung unter Darlegung der Gründe, aus denen die gesetzlichen Merkmale der dem Angeklagten zur Last gelegten Straftat nicht erfüllt sind, angenommen und gewürdigt hat, werden sämtliche für unbegründet erachteten Revisionsrügen des Vertreters der Nebenklage und des Staatsanwalts, wonach die dem Angeklagten zur Last gelegte Straftat erwiesen sei, zurückgewiesen und wird das Urteil, auch unter Berücksichtigung von Art. 223 Abs. 9 der türkischen Strafprozessordnung Nr. 5271 (CMK), antragsgemäß BESTÄTIGT, …“152.
In einem anderen Fall hat der Kassationshof die Veröffentlichung von Bildern, auf denen sich die betroffene Person in Alltagskleidung hatte fotografieren lassen, nicht als Verletzung der Privatsphäre gewertet, jedoch entschieden, dass die Straftat der rechtswidrigen Verbreitung personenbezogener Daten verwirklicht ist:
„Da das im Internet abrufbare Bild des Nebenklägers, auf dem er in Alltagskleidung posiert, weder seinen privaten Lebensbereich betrifft noch geeignet ist, seine Privatsphäre zu verletzen, sind die gesetzlichen Merkmale der dem Angeklagten zur Last gelegten Straftat der Verletzung der Privatsphäre im konkreten Fall nicht erfüllt; die Tat des Angeklagten, der das als personenbezogenes Datum einzustufende Bild des Nebenklägers rechtswidrig veröffentlicht hat, erfüllt vielmehr den Tatbestand der in Art. 136 TCK umschriebenen Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten; dass ohne Berücksichtigung dessen der Angeklagte wegen derselben Tat vom Vorwurf der Aufzeichnung personenbezogener Daten freigesprochen und, gestützt auf eine nicht gesetzmäßige und unzureichende Begründung, wegen der in Art. 134 Abs. 2 TCK geregelten Straftat der Verletzung der Privatsphäre verurteilt wurde, machte (DIE AUFHEBUNG) erforderlich“ 153.
In einem Fall, in dem Aufnahmen der unbekleideten Geschädigten aufgezeichnet und anschließend verbreitet worden waren, hat das erstinstanzliche Gericht den Angeklagten am Ende des Verfahrens zutreffend mit der Begründung freigesprochen, Art. 136 sei nicht verwirklicht, weil die Aufnahmen mit Einwilligung der Geschädigten aufgezeichnet worden seien; der Kassationshof hat jedoch zu Recht entschieden, das Urteil des erstinstanzlichen Gerichts insoweit aufzuheben, weil die Verbreitung der Aufnahmen, nachdem sie – ob mit oder ohne Einwilligung – aufgezeichnet worden sind, die in Art. 134 Abs. 1 Satz 2 umschriebene Straftat verwirkliche:
„C) Was die Prüfung der Revisionsanträge gegen den Freispruch des Angeklagten vom Vorwurf der rechtswidrigen Weitergabe oder Erlangung von Daten betrifft: Die in Art. 136 Abs. 1 des TCK Nr. 5237 geregelte Straftat der ‚rechtswidrigen Weitergabe oder Erlangung von Daten‘ setzt voraus, dass Informationen jeder Art, die sich auf eine bestimmte oder bestimmbare Person beziehen, einem anderen überlassen, verbreitet oder erlangt werden; die Aufzeichnung von Bild oder Ton aus dem Privatleben ist in Art. 134 Abs. 1 Satz 2 des TCK Nr. 5237 unter Strafe gestellt, während die Offenlegung von Bild oder Ton aus dem Privatleben ohne Wissen und Einwilligung des Betroffenen – selbst wenn Bild oder Ton fahrlässig oder völlig rechtmäßig erlangt worden sind –, das heißt ihre Verbreitung, Preisgabe, Bloßstellung, Bekanntmachung, Mitteilung an die Öffentlichkeit, ihr Öffentlichmachen, kurz: ihre Kenntnisgabe an eine oder mehrere Personen, die nicht befugt sind, von ihrem Inhalt Kenntnis zu nehmen, in Art. 134 Abs. 2 des TCK Nr. 5237 unter Strafe gestellt ist. Nach dem Akteninhalt hat der Angeklagte mit Wissen der Geschädigten Bilder und Fotografien aufgezeichnet, die sie unbekleidet zeigen, und die mit den so gewonnenen Aufnahmen erstellten CDs ohne Einwilligung der Geschädigten zu verschiedenen Zeiten an unterschiedliche Einrichtungen versandt; dass diese Tat nicht im Rahmen von Art. 134 Abs. 2 des TCK Nr. 5237 gewürdigt, sondern der Angeklagte mit nicht gesetzmäßiger und unzureichender Begründung freigesprochen wurde, … machte die Aufhebung erforderlich, …“154
Das wichtigste Konkurrenzverhältnis zwischen diesen Straftaten besteht zwischen Art. 138 TCK und Art. 17 Abs. 2 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK). Wie ich bereits oben dargelegt habe, sind die in Art. 17 Abs. 2 KVKK und in Art. 138 TCK geregelten Straftaten ähnliche, aber verschiedene Deliktstypen. Hätte der Gesetzgeber gewollt, dass bei einem Verstoß gegen Art. 17 Abs. 2 des Gesetzes Nr. 6698 Art. 138 mit sämtlichen Merkmalen der Straftat zur Anwendung kommt, so hätte er die Formulierung „Artikel 138 des Gesetzes Nr. 5237 findet Anwendung“ gewählt. Das hat der Gesetzgeber jedoch nicht getan; er hat vielmehr durch das Zusammenwirken von Art. 17 Abs. 2, Art. 7 und Art. 3 des KVKK Nr. 6698 einen anderen Deliktstyp geschaffen und mit der Formulierung „wird nach Artikel 138 des Gesetzes Nr. 5237 bestraft“ zum Ausdruck gebracht, dass Art. 138 TCK allein hinsichtlich der Sanktion anzuwenden ist. Außerdem hat er – anders als in Art. 138 – in die Gesetzesvorschrift auch die dort nicht enthaltene Tathandlung des „Nichtanonymisierens“ aufgenommen. Die Regelung ist daher in diesem Sinne zu verstehen und entsprechend auszulegen. Danach ergeben sich folgende Konstellationen:
Hat der Täter personenbezogene Daten, die er hätte anonymisieren müssen, nicht anonymisiert, so besteht kein Streit: Da diese Tathandlung allein in Art. 17 Abs. 2 KVKK geregelt ist, findet diese Vorschrift Anwendung.
Hat der Täter Daten, die er hätte löschen müssen, nicht gelöscht, so kommt es auf das Tatobjekt an. Fallen die Daten oder die Datenverarbeitungstätigkeit, die das Tatobjekt bilden, unter die Ausnahmen des KVKK Nr. 6698 und ist die Straftat gleichwohl verwirklicht, so gibt es ohnehin wiederum nur eine einzige anwendbare Norm, und es findet Art. 138 TCK Anwendung.
Handelt es sich bei den personenbezogenen Daten, die hätten gelöscht werden müssen, aber nicht gelöscht wurden, um Daten, auf die das KVKK Nr. 6698 anwendbar ist, so können Art. 17 Abs. 2 KVKK und Art. 138 TCK zugleich anwendbar sein; auch wenn es in diesem Fall so scheint, als könne die Regel der Tateinheit angewandt werden, ist dies ein Lösungsweg, der sowohl dogmatisch verfehlt ist als auch zu keinem Ergebnis führt. Er bringt keine Lösung, denn Art. 17 Abs. 2 KVKK verweist hinsichtlich der Strafe auf Art. 138 TCK, sodass sich insoweit nicht feststellen lässt, welche Straftat mit der schwereren Strafe bedroht ist. Dogmatisch verfehlt ist er zum anderen deshalb, weil sowohl das TCK als auch das KVKK die Form allgemeiner Gesetze haben und denselben Gegenstand in sehr ähnlicher Weise regeln, wobei das eine hinsichtlich der Strafe auf das andere verweist. Das Problem ist hier deshalb ausgehend von der Regel über das Verhältnis von früherem und späterem allgemeinen Gesetz zu lösen. Werden demnach personenbezogene Daten, die sowohl in den Anwendungsbereich von Art. 138 TCK als auch von Art. 17 Abs. 2 KVKK fallen, nicht gelöscht, obwohl sie hätten gelöscht werden müssen, so ist Art. 17 Abs. 2 KVKK als das spätere allgemeine Gesetz anzuwenden.
Alle vier Straftaten können als fortgesetzte Tat begangen werden. Zudem sind die in Art. 138 TCK und Art. 17 Abs. 2 KVKK geregelten Straftaten Dauerdelikte (mütemadi suç); der Zeitpunkt der Vollendung und der Zeitpunkt der Beendigung fallen bei dieser Straftat daher auseinander, und die für Dauerdelikte geltenden Besonderheiten gelten auch für diese Straftaten. Andererseits können auch die in den Art. 135 und 136 geregelten Straftaten als Dauerdelikt begangen werden155 Erfüllt die Offenlegung personenbezogener Daten zugleich den Tatbestand der Beleidigung, so besteht zwischen dieser Straftat und der Beleidigung Tateinheit, weil durch eine Handlung mehrere Straftaten verwirklicht werden. Der Täter ist wegen der Straftat verantwortlich, die mit der schwersten Strafe bedroht ist156. Da in diesem Fall die Straftat der Offenlegung personenbezogener Daten mit der höheren Strafe bedroht ist, ist der Täter wegen dieser Straftat zu bestrafen. Dieser Auffassung ist auch der Kassationshof:
„Nach dem Akteninhalt hat der Angeklagte im Namen der Geschädigten, mit denen seine Freundin verfeindet war, auf einer Kontaktseite im Internet unter den Benutzernamen ‚Atesli_Dizdar‘ und ‚Afet-i Derya‘ Mitgliedschaften angelegt und auf den von ihm erstellten Profilseiten zusammen mit Äußerungen, die geeignet waren, Ehre, Würde und Ansehen der Geschädigten zu verletzen, deren als personenbezogene Daten einzustufende Fotografien und Telefonnummern auf der betreffenden Seite gespeichert und veröffentlicht; diese Tat erfüllt die Tatbestände der Art. 135 Abs. 1, 136 Abs. 1 und 125 Abs. 2-1-4 TCK, nämlich der Aufzeichnung personenbezogener Daten, der rechtswidrigen Weitergabe oder Erlangung von Daten und der Beleidigung; da die eine Tat des Angeklagten mehrere gesetzliche Straftatbestände erfüllt, hätte er nach der in Art. 44 TCK geregelten Regel der Tateinheit wegen der mit der schwersten Strafe bedrohten, in Art. 136 Abs. 1 TCK umschriebenen Straftat der rechtswidrigen Weitergabe oder Erlangung von Daten bestraft werden müssen; dass ohne Berücksichtigung der Regel der Tateinheit ein Urteil nach Art. 135 Abs. 1 TCK ergangen ist, der die mildere Strafe vorsieht, machte (DIE AUFHEBUNG) erforderlich“157.
6. Sanktion
Für alle vier untersuchten Straftaten sehen die Gesetze ausschließlich Freiheitsstrafe vor. Die Straftat der rechtswidrigen Erlangung personenbezogener Daten ist mit Freiheitsstrafe von einem Jahr bis zu drei Jahren bedroht. Die Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten ist dagegen mit Freiheitsstrafe von zwei bis zu vier Jahren bedroht. Die Straftat der Nichtvernichtung personenbezogener Daten wiederum ist mit Freiheitsstrafe von einem Jahr bis zu zwei Jahren bedroht. Da Art. 17 Abs. 2 KVKK hinsichtlich der Strafe auf Art. 138 TCK verweist, ist auch diese Straftat mit Freiheitsstrafe von einem Jahr bis zu zwei Jahren bedroht.
Daneben sind strafschärfende Qualifikationen vorgesehen: für die Straftat der rechtswidrigen Erlangung personenbezogener Daten in Art. 135 Abs. 2 TCK (die Strafe wird um die Hälfte erhöht), für die Straftat der rechtswidrigen Erlangung personenbezogener Daten und die Straftat der rechtswidrigen Weitergabe oder Erlangung personenbezogener Daten in Art. 137 TCK (die Strafe wird um die Hälfte erhöht) sowie für die Straftat der Nichtvernichtung personenbezogener Daten und die Straftaten der Nichtlöschung und der Nichtanonymisierung personenbezogener Daten in Art. 138 Abs. 2 TCK (die Strafe wird verdoppelt).
Nach Art. 140 TCK werden, wenn eine juristische Person aus der Begehung der in den Art. 135, 136 und 138 geregelten Straftaten einen rechtswidrigen Vorteil erlangt, gegen diese die in Art. 60 TCK vorgesehenen, für juristische Personen spezifischen Maßregeln der Besserung und Sicherung verhängt. Da für Art. 17 Abs. 2 KVKK nur hinsichtlich der Strafen verwiesen, hinsichtlich der Maßregeln der Besserung und Sicherung aber nichts geregelt und damit keine Regelung für juristische Personen getroffen wurde, ist die Anwendung von Art. 60 TCK auf diese Straftat nicht möglich.
Sachlich zuständig für diese Straftaten ist das Strafgericht erster Instanz.
III. Statt eines Schlusswortes: Probleme im Bereich des Schutzes personenbezogener Daten
Das Inkrafttreten des KVKK Nr. 6698 am 7.4.2016 sowie die Errichtung der Datenschutzbehörde und des Datenschutzausschusses (Kurul), dessen Mitglieder zum 1.1.2017 sämtlich gewählt waren, markieren den Beginn einer neuen Epoche des Schutzes personenbezogener Daten in unserem Land. Damit werden personenbezogene Daten, die bis zum 7.4.2016 speziell nur durch das TCK geschützt waren, nunmehr zum einen durch Straf- und Verwaltungsrecht gemeinsam geschützt; zum anderen sind dieser Begriff und seine Bestandteile, deren Inhalt bislang allein durch internationale Regelwerke, denen wir nicht als Vertragspartei angehören, und durch die Lehre ausgefüllt wurde, nunmehr gesetzlich geregelt. Damit ist auch dem für das Strafrecht bedeutsamen Bestimmtheitsgrundsatz Genüge getan. Als wichtige Entwicklung für unser Land ist ferner festzuhalten, dass wir vor der Verabschiedung des Gesetzes Nr. 6698 dem Übereinkommen Nr. 108 des Europarats zum Schutz personenbezogener Daten zugestimmt haben.
Auch wenn ich das Inkrafttreten des KVKK Nr. 6698 grundsätzlich begrüße, muss ich doch darauf hinweisen, dass es zahlreiche lückenhafte und verfehlte Regelungen enthält. Dass der Anwendungsbereich des Gesetzes von sehr vielen Ausnahmen durchbrochen ist, insbesondere dass die öffentlichen Einrichtungen und Stellen und unter diesen wiederum die Polizeikräfte und die nachrichtendienstlichen Tätigkeiten vollständig vom Anwendungsbereich des Gesetzes ausgenommen wurden, sind Regelungen, die dem Geist des Datenschutzrechts widersprechen. Dass es bei den Polizei- und Nachrichtendienstbehörden, die diese personenbezogenen Daten erheben und verarbeiten, an einer bereichsspezifischen internen und externen Kontrolle fehlt und dass sich in den meisten öffentlichen Einrichtungen und Stellen unseres Landes keine Kultur der Rechenschaft herausgebildet hat, verschärft diese Probleme in der Praxis noch. Ein weiterer wichtiger Kritikpunkt besteht darin, dass die Mehrheit der Mitglieder des Datenschutzausschusses von der politischen Regierungsmacht und der die Mehrheit vertretenden Parlamentsfraktion ernannt wird und dass die Behörde nicht als autonome Einrichtung ausgestaltet wurde. Dies wirft – und sei es auch nur dem Anschein nach – einen Schatten auf die Unparteilichkeit der Behörde und des Ausschusses. Wünschenswert ist, dass diese Behörde und dieser Ausschuss in Bezug auf Rechtsgrundlagen, Struktur und Praxis vollkommen unabhängig sind. Erst durch die Entscheidungen, die der Ausschuss treffen wird, und durch die Praxis der Behörde wird sich allerdings im positiven oder im negativen Sinne klären, was von dieser Kritik zu halten ist. Ich wünsche mir, dass sich diese Kritik als völlig unbegründet erweist!
Ein wichtiger Punkt, der unter dieser Überschrift anzusprechen ist, besteht darin, dass – wie aus meinen obigen Ausführungen zu den Deliktstypen ersichtlich – bei der Ausgestaltung der Straftatbestände allein die Erlangung und die Verbreitung personenbezogener Daten auf rechtswidrigem Wege sowie die Nichtvernichtung gespeicherter personenbezogener Daten unter den Schutz des Strafrechts gestellt wurden, nicht aber die Verarbeitung personenbezogener Daten. Dabei ist es durchaus möglich, dass personenbezogene Daten, die rechtmäßig erlangt oder weitergegeben wurden und noch nicht vernichtet werden müssen, durch rechtswidrige Verarbeitung missbraucht werden. Dass dieser Fall nicht bedacht und der erforderliche Straftatbestand nicht in das TCK aufgenommen wurde, erscheint als erhebliche Lücke. Unseres Erachtens sollte auch die rechtswidrige Verarbeitung personenbezogener Daten durch Unbefugte zu einem eigenen Straftatbestand ausgestaltet werden158. Denn in Art. 3 Abs. 1 Buchst. e des KVKK Nr. 6698 ist die Verarbeitung personenbezogener Daten so geregelt, dass sie die in den Art. 135 und 136 TCK genannten Tathandlungen umfasst, aber weiter reicht als diese. Die Straftatbestände auszudehnen und sie in weiter Auslegung so anzuwenden, als enthielten sie Tathandlungen, die sie nicht enthalten, ist jedoch nach Art. 2 Abs. 3 TCK verboten, der das Gesetzlichkeitsprinzip für Straftaten und Strafen sowie das Verbot einer der Analogie gleichkommenden erweiternden Auslegung enthält. Die genannten Straftaten müssen daher so neu gefasst werden, dass sie die Verarbeitung personenbezogener Daten erfassen.
Gesetze und Verordnungen, die zum Schutz personenbezogener Daten erlassen werden, Behörden und Ausschüsse, die eingerichtet werden, empfindliche Geldbußen und sogar Freiheitsstrafen, die bei Verstößen verhängt werden, werden niemals eine vollständige Lösung und ein Mittel zur Verhinderung von Verstößen sein. Personen und Einrichtungen müssen zuallererst die Sicherheit der von ihnen genutzten informationstechnischen Systeme gewährleisten. Gemeint ist damit, die Vertraulichkeit und die Integrität der im System befindlichen Daten und des Systems selbst sowie deren Sicherheit gegenüber Gefahren jeder Art für die Nutzung zu gewährleisten. Dazu müssen interne Richtlinien geschaffen, die Einrichtung mit der Datenschutzrichtlinie und den einschlägigen Rechtsvorschriften in Einklang gebracht und die Einhaltung regelmäßig überprüft werden. So muss etwa in einem Unternehmen jeder – vom Vorsitzenden des Verwaltungsrats und dem CEO bis hin zum Empfangsmitarbeiter, der am Eingang die Ausweise der Eintretenden entgegennimmt und verarbeitet – in der Umsetzung dieser Richtlinie geschult und dazu bereit sein. Der öffentliche wie der private Sektor müssen von allen Lösungspartnern, Kunden, Beschäftigten usw., mit denen sie zusammenarbeiten, die Einhaltung der Rechtsvorschriften und Richtlinien auf diesem Gebiet verlangen und sogar den Nachweis verlangen, dass sie diese einhalten. Solange nicht innerhalb der Einrichtung eine durchgängige Compliance und branchenbezogen die Compliance aller Beteiligten und Interessenträger gewährleistet ist, wird in dieser Frage niemand unbesorgt sein können
Mit den zu treffenden Sicherheitsmaßnahmen darf nicht allein der Schutz der Daten angestrebt werden. Durch diese Sicherheitsmaßnahmen müssen sowohl die für informationstechnische Systeme vorgesehene Sicherheit als auch die Vertraulichkeit der im System befindlichen Daten und die Verhinderung unbefugter Zugriffe sowie der unterbrechungsfreie Betrieb des Systems gewährleistet werden159. Heute werden zahlreiche öffentliche Dienstleistungen – sowohl solche der öffentlichen Hand als auch auf den privaten Sektor übertragene – vollständig durch informationstechnische Systeme gesteuert; eine Unterbrechung des Betriebs dieser Systeme kann in der Gesellschaft zu großen Schäden führen.
Trotz dieser von Personen und/oder Einrichtungen getroffenen Maßnahmen lässt sich im Bereich der Informationstechnik jedoch keine vollständige Sicherheit erreichen. Alle Systeme, die für die Sicherheit informationstechnischer Systeme entwickelt werden, weisen eine Lücke auf, und es ist möglich, diese Schwachstelle aufzuspüren und in das System einzudringen. Aus diesem Grund wird im Bereich der Informationstechnik nicht absolute Sicherheit, sondern „bestmögliche Sicherheit“ angestrebt. Um Computerkriminalität und die rechtswidrige Erlangung personenbezogener Daten zu verhindern und diese Taten wirksam zu bekämpfen, müssen die Nutzer, ob sie nun einzeln oder im Rahmen einer Einrichtung arbeiten, dafür sensibilisiert werden, eine gute, auf ihr eigenes System abgestimmte Sicherheitsbarriere zu errichten und einzusetzen, die sowohl die Daten als auch den fortlaufenden Betrieb des Systems schützt. Auf diese Weise kann die Zahl der rechtswidrigen Taten im Bereich der Informationstechnik in gewissem Umfang zurückgehen. Da diese Sicherheitsmaßnahmen auch die begangenen rechtswidrigen Taten aufdecken, werden sie zur Entwicklung neuer und wirksamerer Maßnahmen beitragen160 Auf der Ebene der Staaten ist in denjenigen Staaten, die den Eingriff in das Privatleben der Einzelnen sowie die Überwachung, die Erfassung in Dossiers und die ständige Beobachtung der in ihrem Land lebenden Menschen zu einer Regierungsform gemacht haben, der Schutz personenbezogener Daten entweder überhaupt nicht Gegenstand rechtlicher Regelung geworden, oder diese Regelungen werden tatsächlich nicht angewandt. In manchen Ländern wiederum bestehen zwar bestimmte Garantien für die Verarbeitung der in staatlicher Hand befindlichen personenbezogenen Daten, den vergleichbaren Praktiken privater Unternehmen wird jedoch aus wirtschaftlichen Gründen weitgehend mit Nachsicht begegnet, oder sie werden geduldet. Selbst in der Europäischen Union, die den Schutz personenbezogener Daten ernst nimmt und über bedeutende Regelungen verfügt, bestehen zahlreiche einschlägige Probleme fort. Die Funktionsfähigkeit der Systeme zum Schutz personenbezogener Daten, das europäische eingeschlossen, ist Gegenstand einer bedeutenden Diskussion. Im Mittelpunkt dieser Diskussionen stehen einerseits die Wirksamkeit des Schutzes personenbezogener Daten und seine Vereinbarkeit mit den Menschenrechten und den individuellen Freiheiten, andererseits der Umstand, dass die Erhebung und Verarbeitung dieser Daten für den Handel und für die Feststellung von Straftat und Täter in höchstem Maße notwendig ist.
LITERATURVERZEICHNIS
• Akbulut, Berrin, “Türk Ceza Hukukunda Bilişim Suçları”, Yayınlanmamış Doktora Tezi, Selçuk Üniversitesi Sosyal Bilimler Enstitüsü Kamu Hukuku Anabilim Dalı Ceza ve Ceza Usul Hukuku Bilim Dalı, Konya, 1999.
• Akgül, Aydın, Danıştay ve Avrupa İnsan Hakları Mahkemesi Kararları Işığında, Kişisel Verilerin Korunması, İstanbul, Beta Yayıncılık, 2014.
• Akyürek, Güçlü, “Kişisel Veriler ve Özel Hayatın Gizliliği Hakkı”, Suç ve Ceza – Ceza Hukuku Dergisi, Türk Ceza Hukuku Derneği yayını, S.3, Temmuz – Ağustos – Eylül 2011, s.43 – 59.
• Altıparmak, Kerem, “Büyük Biraderin Gözetiminden Çıkış: Telefonların İzlenmesinde Devletin Sorumluluğu”, Türkiye Barolar Birliği Dergisi, S.63, Mart – Nisan 2006, s.29 - 66.
• Ayözger, A. Çiğdem, Kişisel Verilerin Korunması: Elektronik Haberleşme Sektörüne İlişkin Özel Düzenlemeler Dahil, Beta, İstanbul, 2016.
• Başalp, Nilgün, Kişisel Verilerin Korunması ve Saklanması, Yetkin Yayınları, Ankara, 2004.
• Başalp, Nilgün, “Kişisel Verilerin Korunması ve İnternet” İnternet ve Hukuk, Der: Yeşim M. Atamer, İstanbul Bilgi Üniversitesi Yayını, İstanbul, 2004, s. 5 – 36.
• Bozkurt, Yüksel / Armağan, Ebru, Bulut Bilişimde Kişisel Verilerin Korunması, Ankara, Yetkin, 2016.
• Centel, Nur / Hamide, Zafer / Özlem, Çakmut, Türk Ceza Hukukuna Giriş, 9. Bası, Beta Yayıncılık, İstanbul, 2016.
• Clough, Jonathan, Principles of Cybercrime, Second Edition, Cambridge University Press, Cambridge, 2015.
• de Terwangne, Cécile, “The Right to be Forgotten and Informational Autonomy in the Digital Environment”, The Ethics of Memory in a Digital Age Interrogating the Right to be Forgotten, Edited by Alessia Ghezzi/Ângela Guimarães Pereira/Lucia Vesnić-Alujević, European Commisson, Joint Research Centre, Palgrave Macmillan, 2014, s. 82 – 101.
• Değirmenci, Olgun, “Bilişim Suçları”, Yayınlanmamış Yüksek Lisans Tezi, Marmara Üniversitesi Sosyal Bilimler Enstitüsü Hukuk Anabilim Dalı Kamu Hukuku Bilim Dalı, İstanbul, 2002.
• Doğru, Osman, İnsan Hakları Avrupa Mahkemesi İçtihatları, C.I, Legal Yayınevi, İstanbul, 2004.
• Donay, Süheyl, Meslek Sırrının Açıklanması Suçu, Sulhi Garan Matbaası, İstanbul, 1978.
• Dülger, Murat Volkan, Bilişim Suçları ve İnternet İletişim Hukuku, 6. Bası, Seçkin Yayıncılık, Ankara, 2015.
• Dülger, Murat Volkan, Ceza Muhakemesi Hukukunda Dışlama Kuralı ve Hukuka Aykırı Delillerin Uzak Etkisi (Zehirli Ağacın Meyvesi Öğretisi), Seçkin Yayıncılık, Ankara, 2014.
• Dülger, Murat Volkan, “Bankacılık Sırrı ve Sırrın Açıklanmasına İlişkin Suçlar”, Banka ve Finans Hukuku, Panel ve Seminer Notları, İstanbul Barosu Yayınları, 2009, s.169-204.
• Erdoğan, Yavuz, Türk Ceza Kanunu’nda Bilişim Suçları (Avrupa konseyi Siber Suç Sözleşmesi ve Yargıtay Kararları ile), Legal, İstanbul, 2012.
• Erman, Sahir, Kamu İdaresine Karşı İşlenen Suçlar (TCK 202 – 281), Dünya Yayıncılık, İstanbul, 1992.
• Ersoy, Uğur, “Bir İnsan Hakları Kavramı Olarak Kişisel Verilerin Korunması”, Yayınlanmamış Yüksek Lisans Tezi, Gazi Üniversitesi Sosyal Bilimler Enstitüsü Kamu Yönetimi Anabilim Dalı Siyaset ve Sosyal Bilimler Bilim Dalı, Ankara, 2009.
• Etzioni, Amitai, Privacy in a Cyber Age, Palgrave Macmillan, New York, 2015.
• Gülmez, Lütfü Cihan, “Kişisel Verilerimiz Korunuyor mu?”, Terazi Hukuk Dergisi, Y.6, S.59, Temmuz 2011, s. 57 - 65.
• Hakeri, Hakan, Ceza Hukuku Genel Hükümler, 19. Bası, Adalet Yayınevi, Ankara, 2016.
• Hakeri, Hakan, “Verileri Hukuka Aykırı Olarak Verme (Sır Saklama Yükümlülüğünün İhlali) Suçu”, Tıbbi Müdahaleden Kaynaklanan Hukuki Sorumluluk Sempozyumu, 16 – 17 Ocak 2009, Mersin Barosu Yayını, Mersin, 2009, s. 126 - 131.
• İçel, Kayıhan, Ceza Hukuku Genel Hükümler, Yenilenmiş Bası, Beta Yayıncılık, İstanbul, 2016.
• Jones, Meg Leta, Ctrl + Z: The Right to Be Forgotten, New York University Press, New York, 2016.
• Karagülmez, Ali, Bilişim Suçları ve Soruşturma – Kovuşturma Evreleri, 5. Bası, Seçkin Yayıncılık, Ankara, 2014.
• Kaya, Cemil, “Avrupa Birliği Veri Koruma Direktifi Ekseninde Hassas (Kişisel) Veriler ve İşlenmesi, İÜHFM, C.LXIX, S.1 - 2, 2001, s. 317 - 334.
• Küzeci, Elif, Kişisel Verilerin Korunması, Turhan Kitapevi, Ankara, 2010.
• Lloyd, Ian J., Information Technology Law, 6th Edition, Oxford University Press, Oxford, 2011.
• Martin, Yod-Samuel/Jose M. Del Alamo, “Forget About Being Forgetten”, Data Protection on the Move: Current Developments in ICT and Privacy/Data Protection, Eds: Serge Gutwirth/Ronald Leenes/Paul De Hert, Springer, Heidelberg, 2016, s. 249
– 276.
• Orwell, George, Bin Dokuz Yüz Seksen Dört, Çev: Nuran Akgören, Can Yayınları, İstanbul, 1999.
• Özbek, Veli Özer / M. Nihat Kanbur / Koray Doğan / Pınar Bacaksız / İlker Tepe, Türk Ceza Hukuku Genel Hükümler, 7. Bası, Seçkin Yayıncılık, Ankara, 2016.
• Özel, Sibel, Uluslararası Alanda Medya ve İnternette Kişilik Hakkının Korunması, Seçkin Yayıncılık, Ankara, 2004.
• Özgenç, İzzet, Türk Ceza Hukuku, 12. Bası, Seçkin Yayıncılık, Ankara, 2016.
• Steijn, Wouter Martinus Petrus, “The Coast of Using Facebook: Assigning Value to Privacy Protection on Social Network Sites Against Data Mining, Identity Theft, and Social Conflict”, Data Protection on the Move: Current Developments in ICT and Privacy/Data Protection, Eds: Serge Gutwirth/Ronald Leenes/Paul De Hert, Springer, Heidelberg, 2016, s. 323-343.
• Tezcan, Durmuş / Mustafa Ruhan Erdem / R. Murat Önok, Teorik ve Pratik Ceza Özel Hukuku, 13. Bası, Seçkin Yayıncılık, Ankara, 2016.
• Ünver, Yener, “Türk Ceza Kanunu’nun ve Ceza Kanunu Tasarısının İnternet Açısından Değerlendirilmesi”, İÜHFM, C.LIX, S.1 – 2, İstanbul, 2001, s.51 - 153.
• Ünver, Yener, “Federal Almanya’da Terör ve Organize Suçluluk ile İlgili Düzenlemeler”, Prof. Dr. Nurullah Kunter’e Armağan, İÜHF Eğitim Öğretim ve Yardımlaşma Vakfı Yayını, İstanbul, 1998, s.385 - 464.
• Walden, Ian, Computer Crimes and Digital Investigations, Second Edition, Oxford University Press, Oxford, 2016.
• Yılmaz, Sabire Sabem, Tıp Alanında Kişisel Verilerin Açıklanması Suçu, Seçkin, Ankara, 2014.
• Yokuş Sevük, Handan, “Tıp Ceza Hukukunda Kişisel Verilerin Açıklanması”, Tıp Ceza Hukukunun Güncel Sorunları, Türkiye Barolar Birliği Yayını, Ankara, 2008, s.782- 811.
ZUSAMMENFASSUNG
Der Schutz personenbezogener Daten, die sich als sämtliche Daten über eine bestimmte oder bestimmbare natürliche Person definieren lassen, ist im Hinblick auf das zu den Menschenrechten zählende Recht auf Achtung des Privat- und Familienlebens von Bedeutung. Das Thema des Schutzes personenbezogener Daten gewinnt heute zunehmend an Bedeutung; zum einen erheben die Einzelnen in ihrem Alltag hierzu zahlreiche Beschwerden, zum anderen veranlasst das Thema die obersten Gerichte, rechtlich Stellung zu beziehen. Dementsprechend ist der Bereich des Schutzes personenbezogener Daten von zahlreichen supranationalen Organisationen und Staaten, allen voran vom Europarat und von der Europäischen Union, geregelt worden. Die Türkei hat, wenn auch verspätet, das Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) verabschiedet, das diesen Bereich regelt. Der Schutz personenbezogener Daten durch Strafnormen wird dagegen durch die Straftatbestände des türkischen Strafgesetzbuchs (TCK) gewährleistet. Die in diesem Zusammenhang zu behandelnden Straftatbestände sind: die in den Art. 135-138 TCK geregelten Straftaten der Aufzeichnung personenbezogener Daten, der rechtswidrigen Weitergabe oder Erlangung von Daten und der Nichtvernichtung von Daten sowie die in Art. 17 Abs. 2 des Gesetzes Nr. 6698 geregelte Straftat der Nichtlöschung oder Nichtanonymisierung personenbezogener Daten. Schlüsselwörter: Personenbezogene Daten, Privatsphäre, Datenschutz, Straftat gegen das Privatleben, Datenverarbeitung, Dateninhaber.
Fußnoten
- Eingang des Beitrags: 30.11.2016. Annahme des Beitrags: 15.12.2016.
- Doz. Dr., Mitglied des Lehrkörpers für Strafrecht, Strafprozessrecht und IT-Recht an der Juristischen Fakultät der İstanbul Medipol Universität. Kontakt: İstanbul Medipol Üniversitesi Hukuk Fakültesi - Kavacık Mah. Ekinciler Cad. No.19 Kavacık Kavşağı – Beykoz.
- Murat Volkan Dülger, Bilişim Suçları ve İnternet İletişim Hukuku, 6. Bası, Seçkin Yayıncılık, Ankara, 2015, s. 631, 632. ↑
- Dülger, Bilişim Suçları, s. 632. ↑
- Dülger, s. Bilişim Suçları, 632. ↑
- Für eine ausführliche Darstellung dieser Phasen siehe: Elif Küzeci, Kişisel Verilerin Korunması, Turhan Kitapevi, Ankara, 2010, s. 106 – 116. ↑
- Küzeci, s. 106; Dülger, Bilişim Suçları, s. 632. ↑
- Handan Yokuş Sevük, “Tıp Ceza Hukukunda Kişisel Verilerin Açıklanması”, Tıp Ceza Hukukunun Güncel Sorunları, Türkiye Barolar Birliği Yayını, Ankara, 2008, s. 782. ↑
- Dülger, Bilişim Suçları, 633. Für ausführliche Erläuterungen zur Definition und zur Rechtsnatur des Schutzes personenbezogener Daten als Recht siehe: Küzeci, s. 60 – 103. ↑
- Güçlü Akyürek, “Kişisel Veriler ve Özel Hayatın Gizliliği Hakkı”, Suç ve Ceza – Ceza Hukuku Dergisi, Türk Ceza Hukuku Derneği yayını, S.3, Temmuz – Ağustos – Eylül 2011, s. 44. ↑
- Küzeci, s. 70. ↑
- Dülger, Bilişim Suçları, s. 633, 634. ↑
- Dülger, Bilişim Suçları, s. 634. ↑
- Dülger, Bilişim Suçları, s. 634. ↑
- Das genannte Übereinkommen wurde von der Türkei am 28.01.1981 unterzeichnet, ordnungsgemäß durch das Gesetz Nr. 6669 vom 30.1.2016 ratifiziert (das Zustimmungsgesetz wurde im Amtsblatt (Resmî Gazete) Nr. 29628 vom 18.2.2016 veröffentlicht), beim Generalsekretariat des Europarats hinterlegt und ist für die Türkei am 1.9.2016 in Kraft getreten. Zum Originaltext des Übereinkommens und zur Ratifikationstabelle siehe: http://conventions.coe.int/Treaty/Commun/ChercheSig. asp?NT=108&CM =8&DF=11/08/2011& CL=ENG ↑
- Grundlegende Quelle für die Schaffung einer einheitlichen Rechtsordnung in der Europäischen Union sind die von der Europäischen Gemeinschaft erlassenen Richtlinien. Dementsprechend haben die Bemühungen um die Schaffung eines einheitlichen Datenschutzrechts in den 90er Jahren ihre ersten Erfolge gezeitigt. Der erste Entwurf der Datenschutzrichtlinie geht auf das Jahr 1990 zurück. Dieser Entwurf bildet den Ausgangspunkt für die Regelung des Datenschutzes auf Gemeinschaftsebene. Näher dazu siehe: Nilgün Başalp, Kişisel Verilerin Korunması ve Saklanması, Yetkin Yayınları, Ankara, 2004, s. 25 – 32. ↑
- Başalp, Kişisel Verilerin Korunması ve Saklanması, s. 33. ↑
- Ian J. Lloyd, Information Technology Law, 6th Edition, Oxford University Press, Oxford, 2011, s. 39. ↑
- Zu den vollständigen Originaltexten der Verordnung und der Richtlinie der Europäischen Union zum Schutz personenbezogener Daten aus dem Jahr 2016 siehe: http://ec.europa.eu/justice/data-protection/ reform/index_en.htm; 3.11.2016. ↑
- Başalp, Kişisel Verilerin Korunması ve Saklanması, s. 33, 34. ↑
- Yokuş Sevük, s. 797; Dülger, Bilişim Suçları, s. 635. ↑
- Başalp, Kişisel Verilerin Korunması ve Saklanması, s. 108. ↑
- Die zuvor geltende, im Amtsblatt (Resmî Gazete) Nr. 25356 vom 6.2.2004 veröffentlichte „Verordnung über die Verarbeitung personenbezogener Informationen und den Schutz der Vertraulichkeit im Telekommunikationssektor“ wurde durch Art. 23 der oben genannten Verordnung vom 24.7.2012 aufgehoben. In Art. 3 der aufgehobenen Verordnung waren personenbezogene Daten wie folgt definiert: „jede Information über natürliche und/oder juristische Personen, die bestimmt sind oder unmittelbar oder mittelbar anhand einer Kennnummer oder anhand eines oder mehrerer Elemente ihrer physischen, psychologischen, geistigen, wirtschaftlichen, kulturellen oder sozialen Identität, ihrer gesundheitlichen, genetischen, ethnischen, religiösen, familiären und politischen Informationen bestimmt werden können“ ↑
- Zu einer ähnlichen Definition siehe: Lütfü Cihan Gülmez, “Kişisel Verilerimiz Korunuyor mu?”, Terazi Hukuk Dergisi, Y.6, S.59, Temmuz 2011, s58; Küzeci, s. 9. ↑
- Dülger, Bilişim Suçları, s. 647. ↑
- A. Çiğdem Ayözger, Kişisel Verilerin Korunması: Elektronik Haberleşme Sektörüne İlişkin Özel Düzenlemeler Dahil, Beta, İstanbul, 2016, s. 6. ↑
- Aydın Akgül, Danıştay ve Avrupa İnsan Hakları Mahkemesi Kararları Işığında Kişisel Verilerin Korunması, Beta, İstanbul, 2014, s.8, 9; Ayözger, s. 6; Küzeci, s. 1, Llyod, s.42. ↑
- Lloyd, s. 41; Ayözger, s. 7; Akgül, s. 8, 9. ↑
- Avrupa Adalet Divanı, Bodil Lindqvist v. İsveç, Dava No. C-101/01, 6.11.2003; zur Entscheidung siehe: http://curia.europa.eu/juris/ liste.jsf?num=C-101/01; 3.11.2016. ↑
- Akgül, s. 17-20. ↑
- AYM, 19.3.2015, E. 2014/180, K. 2015/30, R.G. 3.4.2015-29315. ↑
- Başalp, Kişisel Verilerin Korunması ve Saklanması, s. 34. ↑
- In Art. 3 der früheren Verordnung war die Verarbeitung personenbezogener Daten definiert als „jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Informationen, etwa durch Erheben, Aufzeichnen, Aufbereiten, Hochladen, Anpassen, Verändern, Abrufen, Abfragen, Verwenden, Offenlegen durch Übermittlung, Verbreiten oder eine andere Form der Bereitstellung, Ordnen, Verknüpfen, Sperren, Löschen“. ↑
- Dülger, Bilişim Suçları, s. 669. ↑
- Dülger, Bilişim Suçları, s. 669. ↑
- Uğur Ersoy, “Bir İnsan Hakları Kavramı Olarak Kişisel Verilerin Korunması”, Yayınlanmamış Yüksek Lisans Tezi, Gazi Üniversitesi Sosyal Bilimler Enstitüsü Kamu Yönetimi Anabilim Dalı Siyaset ve Sosyal Bilimler Bilim Dalı, Ankara, 2009, s. 16. ↑
- Für eine ausführliche Darstellung der sensiblen personenbezogenen Daten und der Fälle, in denen sie verarbeitet werden dürfen, siehe: Cemil Kaya, “Avrupa Birliği Veri Koruma Direktifi Ekseninde Hassas (Kişisel) Veriler ve İşlenmesi”, İÜHFM, C.LXIX, S.1 - 2, 2001, s. 317 - 334. ↑
- Ersoy, s. 16. ↑
- Dülger, Bilişim Suçları, s. 265. ↑
- Nilgün Başalp, “Kişisel Verilerin Korunması ve İnternet”, İnternet ve Hukuk, Der: Yeşim M. Atamer, İstanbul Bilgi Üniversitesi Yayını, İstanbul, 2004, s. 6; Başalp, Kişisel Verilerin Korunması ve Saklanması, s. 100 – 103. ↑
- Sibel Özel, Uluslararası Alanda Medya ve İnternette Kişilik Hakkının Korunması, Seçkin Yayıncılık, Ankara, 2004, s.168. ↑
- Dülger, Bilişim Suçları, s. 670, 671. ↑
- Dülger, Bilişim Suçları, s. 671. ↑
- Yener Ünver, “Türk Ceza Kanunu’nun ve Ceza Kanunu Tasarısının İnternet Açısından Değerlendirilmesi”, İÜHFM, C.LIX, S.1 – 2, İstanbul, 2001, s. 93, 94. ↑
- Yener Ünver, “Federal Almanya’da Terör ve Organize Suçluluk ile İlgili Düzenlemeler”, Prof. Dr. Nurullah Kunter’e Armağan, İstanbul, İÜHF Eğitim Öğretim ve Yardımlaşma Vakfı Yayını, 1998, s. 437. ↑
- „Aus Sicht der medizinischen Wissenschaft sind personenbezogene Daten die Daten über den Gesundheitszustand einer Person. Diese auch als medizinische Daten bezeichneten Daten betreffen den Gesundheitszustand natürlicher Personen und sind Informationen, die von Angehörigen der ärztlichen Berufe erlangt werden. Nach Art. 1 der Empfehlung Nr. (97) 5 des Ministerkomitees des Europarats über medizinische Daten bezeichnet der Begriff medizinische Daten die personenbezogenen Informationen über den Gesundheitszustand des Einzelnen. Der Begriff der medizinischen Daten umfasst zugleich die genetischen Daten. Gesundheitsbezogene personenbezogene Daten sind Daten besonderer Art und bedürfen im Vergleich zu anderen personenbezogenen Daten eines besonderen Schutzes. In der Tat wäre es angesichts des Schadens, den der Missbrauch von Daten über den Gesundheitszustand einer Person, mit anderen Worten von medizinischen Daten, dem Betroffenen zufügen kann, sachgerecht, die Aufzeichnung solcher Daten an ein besonderes Verfahren zu binden und auf bestimmte Zwecke zu beschränken. In Art. 3 der Empfehlung Nr. (97) 5 des Ministerkomitees des Europarats wird dies wie folgt hervorgehoben: ‚Bei der Erhebung und Verarbeitung medizinischer Daten ist die Achtung der Grundrechte und Grundfreiheiten, insbesondere des Rechts auf Privatsphäre, zu gewährleisten. Medizinische Daten dürfen nur im Einklang mit den vom innerstaatlichen Recht vorgesehenen Garantien erhoben und verarbeitet werden.‘ Art. 7 Abs. 2 Buchst. f des Entwurfs eines Gesetzes über den Schutz personenbezogener Daten sieht vor, dass gesundheitsbezogene personenbezogene Daten unter der Voraussetzung, dass ausreichende Maßnahmen zum Schutz der Vertraulichkeit des Privat- und Familienlebens getroffen werden, ‚zum Zwecke der Gesundheitsvorsorge, der medizinischen Diagnostik, der Behandlung, der Pflege oder der Erbringung von Gesundheitsdienstleistungen von Gesundheitseinrichtungen, von Arbeitgebern, die zur Einrichtung einer betrieblichen Gesundheitsstelle verpflichtet sind, von Schulen und Universitäten im Einklang mit den einschlägigen Gesetzen durch Gesundheitspersonal, das rechtlich oder nach den Berufsregeln einer Schweigepflicht unterliegt,‘ verarbeitet werden dürfen. Medizinische Daten können mit automatisierten oder nicht automatisierten Verfahren aufgezeichnet und gespeichert werden. Vorgänge wie das Erlangen dieser Daten, ihre Übermittlung an Dritte, ihre Veränderung, Löschung oder Vernichtung dürfen nur in dem gesetzlich zugelassenen Rahmen und nur insoweit vorgenommen werden, als sie rechtmäßig sind.“ Yokuş Sevük, s. 786, 787. ↑
- Dülger, Bilişim Suçları, s. 671, 672. ↑
- Yokuş Sevük, s. 797. ↑
- Dülger, Bilişim Suçları, s. 672. ↑
- Ian Walden, Computer Crimes and Digital Investigations, Second Edition, Oxford University Press, Oxford, 2016, pn. 3.73 – 3.76; Jonathan Clough, Principles of Cybercrime, Second Edition, Cambridge University Press, Cambridge, 2015, s.238 – 254. ↑
- Ali Karagülmez, Bilişim Suçları ve Soruşturma – Kovuşturma Evreleri, 5. Bası, Seçkin Yayıncılık, Ankara, 2014, s. 451. ↑
- Wouter Martinus Petrus Steijn, “The Coast of Using Facebook: Assigning Value to Privacy Protection on Social Network Sites Against Data Mining, Identity Theft, and Social Conflict”, Data Protection on the Move: Current Developments in ICT and Privacy/Data Protection, Eds: Serge Gutwirth/Ronald Leenes/Paul De Hert, Springer, Heidelberg, 2016, s. 327. ↑
- “Kişisel Bilgiler Facebook’a Ne Lazım”, Esas, Aylık Hukuk Dergisi, S. 2, Kasım 2011, s. 34. ↑
- Zu diesem Begriff siehe: Meg Leta Jones, Ctrl + Z: The Right to Be Forgotten, New York University Press, New York, 2016, s. 1 vd.; Amitai Etzioni, Privacy in a Cyber Age, Palgrave Macmillan, New York, 2015, s.113-122; Cécile de Terwangne, “The Right to be Forgotten and Informational Autonomy in the igital Environment”, The Ethics of Memory in a Digital Age Interrogating the Right to be Forgotten, Edited by Alessia Ghezzi, Ângela Guimarães Pereira, Lucia Vesnić- Alujević, European Commisson, Joint Research Centre, Palgrave Macmillan, 2014, s. 82 – 101; Yod-Samuel Martin, Jose M. Del Alamo, “Forget About Being Forgetten”, Data Protection on the Move: Current Developments in ICT and Privacy/Data Protection, Eds: Serge Gutwirth/ Ronald Leenes/Paul De Hert, Springer, Heidelberg, 2016, s. 249 – 276. ↑
- Zur Entscheidung und ihrer Würdigung siehe: Armağan Ebru Bozkurt Yüksel, Bulut Bilişimde Kişisel Verilerin Korunması, Yetkin, Ankara, 2016, s. 132 – 136. ↑
- Dülger, Bilişim Suçları, s. 673. ↑
- Dülger, Bilişim Suçları, s. 673. ↑
- Dülger, Bilişim Suçları, s. 675, 704. ↑
- Artikel 8 – Recht auf Achtung des Privat- und Familienlebens: 1. Jede Person hat das Recht auf Achtung ihres Privat- und Familienlebens, ihrer Wohnung und ihrer Korrespondenz. 2. Eine Behörde darf in die Ausübung dieses Rechts nur eingreifen, soweit der Eingriff gesetzlich vorgesehen ist und eine Maßnahme darstellt, die in einer demokratischen Gesellschaft für die nationale Sicherheit, die öffentliche Sicherheit, das wirtschaftliche Wohl des Landes, die Aufrechterhaltung der Ordnung, die Verhütung von Straftaten, den Schutz der Gesundheit oder der Moral oder den Schutz der Rechte und Freiheiten anderer notwendig ist. ↑
- Artikel 20 – Jeder hat das Recht, die Achtung seines Privat- und Familienlebens zu verlangen. Die Vertraulichkeit des Privat- und Familienlebens ist unantastbar. Die durch strafrechtliche Ermittlungen und Strafverfolgung gebotenen Ausnahmen bleiben vorbehalten. Sofern nicht in den gesetzlich ausdrücklich bestimmten Fällen eine ordnungsgemäß ergangene richterliche Entscheidung und, bei Gefahr im Verzug, eine Anordnung der gesetzlich ermächtigten Stelle vorliegt, dürfen niemandes Person, private Papiere und Sachen durchsucht und diese nicht beschlagnahmt werden. Sofern nicht aus einem oder mehreren der Gründe der nationalen Sicherheit, der öffentlichen Ordnung, der Verhütung von Straftaten, des Schutzes der allgemeinen Gesundheit und der allgemeinen Moral oder des Schutzes der Rechte und Freiheiten anderer eine ordnungsgemäß ergangene richterliche Entscheidung und, ebenfalls aus diesen Gründen, bei Gefahr im Verzug eine schriftliche Anordnung der gesetzlich ermächtigten Stelle vorliegt, dürfen niemandes Person, private Papiere und Sachen durchsucht und diese nicht beschlagnahmt werden. Die Entscheidung der zuständigen Stelle wird innerhalb von vierundzwanzig Stunden dem zuständigen Richter zur Bestätigung vorgelegt. Der Richter gibt seine Entscheidung innerhalb von achtundvierzig Stunden nach der Beschlagnahme bekannt; andernfalls ist die Beschlagnahme von selbst aufgehoben. (Zusatzabsatz: 5982 - 7.5.2010 / Art. 2) Jeder hat das Recht, den Schutz der ihn betreffenden personenbezogenen Daten zu verlangen. Dieses Recht umfasst auch, über die die eigene Person betreffenden personenbezogenen Daten unterrichtet zu werden, Zugang zu diesen Daten zu erhalten, deren Berichtigung oder Löschung zu verlangen und zu erfahren, ob sie ihren Zwecken entsprechend verwendet werden. Personenbezogene Daten dürfen nur in den gesetzlich vorgesehenen Fällen oder mit ausdrücklicher Einwilligung der Person verarbeitet werden. Die Grundsätze und Verfahren zum Schutz personenbezogener Daten werden durch Gesetz geregelt. ↑
- Durmuş Tezcan, Mustafa Ruhan Erdem, R. Murat Önok, Teorik ve Pratik Ceza Özel Hukuku, 13. Bası, Seçkin Yayıncılık, Ankara, 2016, s.622. ↑
- Dülger, Bilişim Suçları, s.675. Ebenso siehe: Karagülmez, s.446. ↑
- Näher dazu siehe: Küzeci, s. 267 – 270. ↑
- Hakan Hakeri, “Verileri Hukuka Aykırı Olarak Verme (Sır Saklama Yükümlülüğünün İhlali) Suçu”, Tıbbi Müdahaleden Kaynaklanan Hukuki Sorumluluk Sempozyumu, 16 – 17 Ocak 2009, Mersin Barosu Yayını, Mersin, 2009, s. 127. ↑
- Süheyl Donay, Meslek Sırrının Açıklanması Suçu, Sulhi Garan Matbaası, İstanbul, 1978, s.5; Murat Volkan Dülger, “Bankacılık Sırrı ve Sırrın Açıklanmasına İlişkin Suçlar”, Banka ve Finans Hukuku, Panel ve Seminer Notları, İstanbul Barosu Yayınları, 2009, s. 176. ↑
- Dülger, Bilişim Suçları, s. 675, 676. ↑
- Küzeci, s. 56. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 127; Yokuş Sevük, s. 794, 795. ↑
- Olgun Değirmenci, “Bilişim Suçları”, Yayınlanmamış Yüksek Lisans Tezi, Marmara Üniversitesi Sosyal Bilimler Enstitüsü Hukuk Anabilim Dalı Kamu Hukuku Bilim Dalı, İstanbul, 2002, s. 157. ↑
- Dülger, Bilişim Suçları, s. 718, 719. ↑
- Zur Darstellung einer utopischen Welt, in der die Menschen ständig überwacht und in Dossiers erfasst werden, und der menschlichen Verhaltensweisen in dieser Welt siehe: George Orwell, Bin Dokuz Yüz Seksen Dört, Çev: Nuran Akgören, Can Yayınları, İstanbul, 1999. ↑
- Dülger, Bilişim Suçları, s. 719. ↑
- Dülger, Bilişim Suçları, s. 719, 720. Ebenso siehe: Karagülmez, s. 468. ↑
- Küzeci, s. 59; Dülger, Bilişim Suçları, s. 677. ↑
- Dülger, Bilişim Suçları, s. 677, 704. ↑
- Dülger, Bilişim Suçları, s. 720. ↑
- Dülger, Bilişim Suçları, s. 720. ↑
- Dülger, Bilişim Suçları, s. 678; Karagülmez, s. 448. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 128; Yokuş Sevük, s. 796. ↑
- Dülger, Bilişim Suçları, s. 678. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 128. ↑
- Dülger, Bilişim Suçları, s. 678. ↑
- Siehe: Dülger, Bilişim Suçları, s. 678. ↑
- 12. CD. 7.7.2014, E. 2014/607, K. 2014/16665. ↑
- 12. CD. 17.11.2014, E. 2014/6748, K. 2014/22909. ↑
- Ebenso siehe: Karagülmez, s. 448. ↑
- Dülger, Bilişim Suçları, s. 679. ↑
- 12. CD. 22.12.2014, E. 2014/3486, K. 2014/26247. ↑
- Dülger, Bilişim Suçları, s. 680. ↑
- Dülger, Bilişim Suçları, s. 680. ↑
- Dülger, Bilişim Suçları, s. 680, 681; Karagülmez, s. 448. ↑
- Dülger, Bilişim Suçları, s. 681. ↑
- So gilt im Hinblick auf diese Straftat die Pflicht, als Geheimnis einzustufende Daten nicht an Unbeteiligte weiterzugeben, auch gegenüber den Vorgesetzten des Arztes, dem Chefarzt usw. Gelangen jedoch auch diese Ärzte dadurch an diese Geheimnisse, dass sie den Patienten medizinisch behandeln, oder sind sie darauf angewiesen, an sie zu gelangen, so besteht ihnen gegenüber die Pflicht selbstverständlich nicht. Die Schweigepflicht gilt auch gegenüber der Krankenhausverwaltung und dem Verwaltungspersonal. Weisungen der Krankenhausverwaltung, ihr die gesamte Patientenakte auszuhändigen, sind daher rechtswidrig, denn es kann nicht angenommen werden, dass die konkludente Einwilligung des Patienten auch dies umfasst. Der gesamte Schriftverkehr, den die Ärzte im Krankenhaus führen, ist grundsätzlich vor der Krankenhausverwaltung geheim zu halten. Nur aus Gründen der Planung, der Kontrolle oder der Sicherheit und nur die für diesen Zweck erforderlichen Informationen dürfen an die Verwaltung weitergegeben werden. Auch die Eintragungen im Patientenprotokollbuch können unter die personenbezogenen Daten fallen. Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 129. ↑
- Dülger, Bilişim Suçları, s. 706; Karagülmez, s. 451. ↑
- 12. CD. 23.6.2014, E. 2013/26654, K. 2014/15414. ↑
- 12. CD. 7.4.2014, E. 2013/15899, K. 2014/8411. ↑
- 12. CD. 22.9.2014, E. 2014/883, K. 2014/18388. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 129. ↑
- Dülger, Bilişim Suçları, s. 713. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 129. ↑
- Dülger, Bilişim Suçları, s. 713. ↑
- Dülger, Bilişim Suçları, s. 714. ↑
- Dülger, Bilişim Suçları, s. 721, 722. ↑
- Karagülmez, s. 469. ↑
- Dülger, Bilişim Suçları, s. 722. ↑
- Dülger, Bilişim Suçları, s. 722. ↑
- Dülger, Bilişim Suçları, s. 722. ↑
- Karagülmez, s. 469, 470. ↑
- „In dem vom Unterausschuss des Parlaments angenommenen Entwurf des Strafgesetzes war der Fall, dass diese besonderen personenbezogenen Daten das Tatobjekt bilden, als strafschärfende Qualifikation vorgesehen. In dem Text, den der Justizausschuss dem Plenum zugeleitet hat und der nach Annahme im Plenum Gesetz geworden ist, ist der Fall, dass besondere personenbezogene Daten das Tatobjekt bilden, jedoch nicht als strafschärfende Qualifikation vorgesehen. Damit hat es auch gesetzestechnisch keinen Sinn mehr, die betreffenden Daten gesondert zu nennen. Dabei wäre es eine sachgerechtere Regelung gewesen, den Fall, dass diese Daten das Tatobjekt bilden, wie in dem vom Unterausschuss angenommenen Text als strafschärfende Qualifikation vorzusehen“. Dülger, Bilişim Suçları, s. 681, 682. ↑
- Karagülmez, s. 447. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 131. ↑
- Karagülmez, s. 470. ↑
- Dülger, Bilişim Suçları, s. 681; Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 129; Yokuş Sevük, s. 801. ↑
- Hakan Hakeri, Ceza Hukuku Genel Hükümler, 19. Bası, Adalet Yayınevi, Ankara, 2016, s.241. ↑
- Ähnlich: Karagülmez, s. 448. ↑
- Karagülmez, s. 448. ↑
- Karagülmez, s. 449. ↑
- Siehe: Dülger, Bilişim Suçları, s. 684-695. ↑
- 12. CD. 17.2.2014, E. 2013/7765, K. 2014/3758. ↑
- 12. CD. 13.10.2014, E. 2014/4081, K. 2014/19490. ↑
- 12. CD. 23.6.2014, E. 2013/27402, K. 2014/15379. ↑
- Für Erläuterungen zu den theoretischen Grundlagen der in Art. 4 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK) umschriebenen allgemeinen Grundsätze der Verarbeitung personenbezogener Daten siehe: Ayözger, s. 124 vd. ↑
- 12. CD. 10.2.2014, E. 2013/10707, K. 2014/. ↑
- „e) Verarbeitung personenbezogener Daten: jeden mit den Daten ausgeführten Vorgang wie das Erlangen, Aufzeichnen, Speichern, Aufbewahren, Verändern, Neuordnen, Offenlegen, Übermitteln, Übernehmen, Bereitstellen, Klassifizieren oder das Verhindern der Nutzung personenbezogener Daten, der ganz oder teilweise automatisiert oder – sofern die Daten Teil eines Datenerfassungssystems sind – nicht automatisiert erfolgt, …“. ↑
- Artikel 6 Abs. 1 „Daten über die Rasse, die ethnische Herkunft, die politische Meinung, die weltanschauliche Überzeugung, die Religion, die Konfession oder sonstige Glaubensüberzeugungen, die äußere Erscheinung und Kleidung, die Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, die Gesundheit, das Sexualleben, strafrechtliche Verurteilungen und Maßregeln der Besserung und Sicherung von Personen sowie biometrische und genetische Daten sind besondere Kategorien personenbezogener Daten“. ↑
- Dülger, Bilişim Suçları, s.695, 696; Karagülmez, s. 451. ↑
- Dülger, Bilişim Suçları, s.696. ↑
- Zu Beispielen hierfür siehe: Walden, pn. 4.46- 4.64. ↑
- Küzeci, s. 98. ↑
- Geändert: Resmi Gazete 11.6.201, 29739. ↑
- Data Retention Directive (Richtlinie über die Vorratsdatenspeicherung), 2006/24/EC. ↑
- Ayözger, s.174. ↑
- Die folgenden Zeilen, die ich wörtlich von der Verfasserin übernehme, machen den Ernst der Lage deutlich: „… die Pflicht zur Vorratsdatenspeicherung ist eine Einschränkung des Rechts auf Schutz personenbezogener Daten und des diesem Recht zugrunde liegenden Rechts auf Schutz des Privatlebens. In Fällen, in denen die in den nationalen Texten enthaltenen Voraussetzungen für die Einschränkung von Rechten erfüllt sind, ist es möglich, personenbezogene Daten im Sektor der elektronischen Kommunikation für eine bestimmte Dauer zu speichern. Der Einschränkungsgrund muss jedoch ausdrücklich angegeben und eine entsprechende gesetzliche Regelung getroffen werden. Die Speicherung personenbezogener Daten ohne Angabe des Einschränkungszwecks und gestützt auf durch Verordnung eingeführte Bestimmungen ist offensichtlich rechtswidrig. Dass die EHSKVİY, die in Übereinstimmung mit der Richtlinie über die Vorratsdatenspeicherung ausgestaltet wurde – deren Nichtigerklärung vor allem darauf beruhte, dass die Grenzen ihres Zwecks nicht hinreichend klar gezogen waren –, keinerlei Bestimmung über den Zweck der Datenspeicherung enthält, ist eine rechtliche Absonderlichkeit“. Ayözger, s.174, 175. ↑
- Für ausführliche Erläuterungen zu rechtswidrig erlangten Beweisen, Beweisverwertungsverboten und der Lehre von der Frucht des vergifteten Baumes siehe: Murat Volkan Dülger, Ceza Muhakemesi Hukukunda Dışlama Kuralı ve Hukuka Aykırı Delillerin Uzak Etkisi (Zehirli Ağacın Meyvesi Öğretisi), Seçkin Yayıncılık, Ankara, 2014, s. 106 vd. ↑
- 12. CD. 29.9.2014, E. 2014/5104, K. 2014/18858. ↑
- Zu einer ähnlichen Auffassung siehe: Küzeci, s. 98, 99. Siehe ferner: Kerem Altıparmak, “Büyük Biraderin Gözetiminden Çıkış: Telefonların İzlenmesinde Devletin Sorumluluğu”, Türkiye Barolar Birliği Dergisi, S.63, Mart – Nisan 2006, s. 47. ↑
- Malone v. Birleşik Krallık, pr. 84. Zur türkischen Übersetzung siehe: Osman Doğru, İnsan Hakları Avrupa Mahkemesi İçtihatları, C.I, Legal Yayınevi, İstanbul, 2004, s. 764 – 779. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 131. ↑
- Zu der Erklärung, die vor Erlass des Gesetzes mit der Theorie der mutmaßlichen Einwilligung für diese Frage gegeben wurde, siehe: Sabire Sabem Yılmaz, Tıp Alanında Kişisel Verilerin Açıklanması Suçu, Seçkin, Ankara, 2014, s. 98, 99. ↑
- Hakeri, Verileri Hukuka Aykırı Olarak Verme, s. 127. ↑
- Yokuş Sevük, s. 791. ↑
- „Im zweiten Absatz des Artikels wird die Aufzeichnung von Informationen über die politischen, weltanschaulichen oder religiösen Anschauungen, die rassische Herkunft, die moralischen Neigungen, das Sexualleben, den Gesundheitszustand oder die gewerkschaftlichen Verbindungen von Personen als Straftat umschrieben. Die Aufzeichnung von Informationen über die moralischen Neigungen, das Sexualleben, den Gesundheitszustand oder die gewerkschaftlichen Verbindungen von Personen kann jedoch in den Gesetzen insbesondere im Rahmen der Kriminalitätsbekämpfung zu dem Zweck, die Aufdeckung von Straftaten und Tätern zu ermöglichen, in gewissem Umfang zugelassen werden. In diesen Fällen ist die genannte Straftat nicht verwirklicht.“ ↑
- In der Lehre hat Erdoğan diese Frage im Hinblick auf die in Art. 243 des türkischen Strafgesetzbuchs (TCK) geregelte Straftat des unbefugten Zugangs zu einem informationstechnischen System und des Verbleibens im System untersucht und die von uns oben dargelegte Auffassung vertreten. Unseres Erachtens ist diese Frage jedoch in den einschlägigen Unterabschnitten zu den in den Art. 135 und 136 TCK geregelten Straftaten der Aufzeichnung und der Erlangung personenbezogener Daten zu untersuchen. Zu den einschlägigen Ausführungen siehe: Yavuz Erdoğan, Türk Ceza Kanunu’nda Bilişim Suçları (Avrupa konseyi Siber Suç Sözleşmesi ve Yargıtay Kararları ile), Legal, İstanbul, 2012, s. 161. ↑
- Zu diesen Auffassungen und ihren Begründungen siehe: Kayıhan İçel, Ceza Hukuku Genel Hükümler, Yenilenmiş Bası, Beta Yayıncılık, İstanbul, 2016, s. 309 – 311. ↑
- Nur Centel, Hamide Zafer, Özlem Çakmut, Türk Ceza Hukukuna Giriş, 9. Bası, Beta Yayıncılık, İstanbul, 2016, s. 298; Veli Özer Özbek, M. Nihat Kanbur, Koray Doğan, Pınar Bacaksız, İlker Tepe, Türk Ceza Hukuku Genel Hükümler, 7. Bası, Seçkin Yayıncılık, Ankara, 2016, s. 288, 289. ↑
- İzzet Özgenç, Türk Ceza Hukuku, 12. Bası, Seçkin Yayıncılık, Ankara, 2016, s.295, 296. ↑
- Ebenso siehe: Karagülmez, s. 476. ↑
- „Es wurde nicht bedacht, dass die Voraussetzungen der dem Urteil zugrunde gelegten Art. 16 und 21 des Zustellungsgesetzes für die Vornahme der Zustellung zu einer Zeit, in der der Adressat als Arbeiter in Deutschland tätig war, nicht vorlagen und dass somit, weil der Angeklagte die Abwesenheitsentscheidung der in Deutschland beschäftigten Person in der Türkei nicht zustellen konnte, seine Tat die Merkmale der Straftat der Vernachlässigung der Dienstpflicht nicht aufweist; dass gleichwohl wie geschehen (nach Art. 230 Abs. 1 TCK) eine Verurteilung ausgesprochen wurde, machte die Aufhebung erforderlich.“ 4. CD., Kt. 09.06.1976, E. 1976/4075, K. 1976/4100; zit. nach: Sahir Erman, Kamu İdaresine Karşı İşlenen Suçlar (TCK 202 – 281), Dünya Yayıncılık, İstanbul, 1992, s. 163, 164. ↑
- Yokuş Sevük, s. 809. ↑
- Dülger, Bilişim Suçları, s. 701, 702, 716. ↑
- Dülger, Bilişim Suçları, s. 724. ↑
- Dülger, Bilişim Suçları, s. 717. ↑
- Dülger, Bilişim Suçları, s.702. ↑
- 12. CD. 11.9.2012, E. 2012/17703, K. 2012/18222. ↑
- 12. CD. 7.7.2014, E. 2013/27724, K. 2014/16601. ↑
- 12. CD. 11.9.2012, E. 2012/17703, K. 2012/18222. ↑
- Dülger, Bilişim Suçları, s. 702, 717. ↑
- Tezcan, Erdem, Önok, s. 632; Yokuş Sevük, s.810. ↑
- 12. CD. 8.9.2014, E. 2014/1463, K. 2014/17262. ↑
- Dülger, Bilişim Suçları, s. 725. ↑
- Berrin Akbulut, “Türk Ceza Hukukunda Bilişim Suçları”, Yayınlanmamış Doktora Tezi, Selçuk Üniversitesi Sosyal Bilimler Enstitüsü Kamu Hukuku Anabilim Dalı Ceza ve Ceza Usul Hukuku Bilim Dalı, Konya, 1999, s. 245. ↑
- Dülger, Bilişim Suçları, s.726, 727. ↑
Verwandte Publikationen
Dülger, Murat Volkan / Gümüş, Gülçin, Datenschutzrecht (Kişisel Verilerin Korunması Hukuku), 4. Aufl., Seçkin Verlag, Ankara, 2026.
Dülger, Murat Volkan, Gesetzessammlung IT-Recht, Datenschutz und Internetkommunikation (Bilişim, Kişisel Verilerin Korunması ve İnternet İletişimi Mevzuatı), 7. Aufl., Seçkin Verlag, Ankara, 2021.
Dülger, Murat Volkan, “Die Nutzung von Massendaten und Metadaten in der präventiven Polizeiarbeit und in der nachrichtendienstlichen Tätigkeit aus Sicht der Menschenrechte, des Datenschutzes und des Strafprozessrechts” (İnsan Hakları, Kişisel Verilerin Korunması ve Ceza Muhakemesi Hukuku Açısından Önleyici Kolluk Hizmetleri ve İstihbari Çalışmalarda Toplu Veri ve Metadata Kullanımı), Tagungsbeitrag, 2026.
Dülger, Murat Volkan, “Die Pflichten der Rechtsanwälte nach dem KVKK im Lichte der Entscheidungen des Datenschutzausschusses” (Kurul Kararları Işığında Avukatların KVKK Yükümlülükleri), Tagungsbeitrag, 2025.
Dülger, Murat Volkan / Gümüş, Gülçin, “Das Recht auf Vergessenwerden” (The Right to Be Forgotten), Festschrift für Prof. Dr. Yadigar İzmirli (Prof. Dr. Yadigar İzmirli'ye Armağan), 2024.
